CVE-2025-66526CVE-2025-66526是WordPress插件Tablesome中发现的一个缺失授权漏洞(Missing Authorization)。该漏洞允许具有低权限的认证用户利用配置错误的访问控制安全级别,从而访问本应需要更高权限才能访问的功能或数据。Tablesome是WordPress平台上广泛使用的表格创建和管理插件,此漏洞影响了从任意版本到1.1.34及以下的所有版本。由于攻击向量为网络攻击且无需用户交互,攻击者可以在不需要特殊权限的情况下远程利用此漏洞。虽然CVSS评分仅为4.3(中等),但该漏洞可能导致数据泄露或未授权操作,对使用该插件的网站构成安全风险。漏洞由Patchstack安全团队发现并报告,披露日期为2025年12月9日。
该漏洞属于Broken Access Control(访问控制失效)类型,是OWASP Top 10中的常见安全风险。在Tablesome插件中,某些关键功能缺少适当的权限检查,导致低权限用户(如订阅者角色)可以执行本应仅限管理员或编辑角色操作的功能。攻击者可以通过构造特定的HTTP请求来触发这些未授权操作,例如访问管理接口、修改表格数据或导出敏感信息。由于该插件在处理用户请求时未能正确验证用户的权限级别,攻击者可以利用这一点绕过访问控制机制。CVSS向量显示攻击复杂度低(AC:L),无需用户交互(UI:N),但会对数据完整性造成一定影响(I:L)。攻击者通常需要先在目标WordPress站点拥有有效账号(即使是最低权限级别),然后通过分析插件的API端点来发现和利用这些缺少权限验证的功能点。