CVE-2025-67574CVE-2025-67574是WordPress插件wpdevart Booking Calendar(Appointment Booking System)中的一个高危安全漏洞,CVSS评分5.3,属于中等严重程度。该漏洞为缺少授权(Missing Authorization)类型,存在于插件的访问控制机制中。由于插件在处理某些敏感操作时未能正确验证用户权限,攻击者可以在未经认证的情况下利用错误配置的访问控制安全级别,执行本应需要相应权限才能进行的操作。此漏洞影响插件版本从初始版本到3.2.30的所有版本,攻击者可通过构造特定的HTTP请求来触发该漏洞,获取未授权的访问权限。该漏洞由Patchstack安全团队的[email protected]发现并报告,披露日期为2025年12月9日。建议使用该插件的网站管理员尽快采取修复措施,以防止潜在的安全风险。
该漏洞属于OWASP Top 10中的A01:2021 - Broken Access Control类别。wpdevart Booking Calendar插件在实现其核心功能时,对于某些API端点或管理功能缺少适当的权限检查。具体来说,插件在处理预约日历相关操作时,未能正确验证请求发起者是否具有执行该操作的合法权限。攻击者可以通过以下方式利用此漏洞:1) 识别插件中存在的未受保护的功能端点;2) 构造包含恶意参数的HTTP请求;3) 发送请求到目标服务器,由于缺少服务器端验证,攻击者的请求将被执行。该漏洞允许攻击者执行未授权的操作,可能包括查看、修改或删除预约数据,具体取决于插件的功能实现。由于该漏洞不需要认证,攻击者可以在完全匿名的情况下发起攻击,大大降低了攻击门槛。漏洞的根本原因在于开发人员在编写代码时未遵循最小权限原则,对用户输入的权限验证不充分。