CVE-2025-66150CVE-2025-66150是WordPress插件merkulove Appender中的一个高危安全漏洞,CVSS评分5.4,属于中等严重程度。该漏洞为缺失授权(Missing Authorization)类型,存在于插件的访问控制机制中。攻击者可以利用此漏洞突破预期的安全访问限制,执行未经授权的操作。由于该插件用于日志记录功能,攻击者可能通过利用此漏洞访问或篡改敏感的日志数据,进而获取系统运行信息或执行进一步的攻击。此漏洞影响所有低于或等于1.1.1版本的Appender插件,建议用户立即更新到最新版本以修复此安全问题。
该漏洞属于Broken Access Control(访问控制失效)类别,具体表现为WordPress插件merkulove Appender在处理用户请求时未能正确验证用户的访问权限。攻击者可以利用低权限账户(如订阅者角色)发送特制请求,绕过正常的权限检查机制,访问或操作本应需要更高权限的功能。在WordPress插件中,正确的授权检查通常需要使用current_user_can()等函数验证用户权限,但该插件在某些关键功能点缺少此类检查。攻击者可以通过分析插件的AJAX端点或管理员功能接口,构造恶意请求来利用此漏洞。由于该插件负责日志记录功能,攻击者可能通过此漏洞获取应用程序的敏感运行信息、数据库结构或文件路径等关键情报。