CVE-2025-67592CVE-2025-67592是WordPress插件My Calendar中的一个中等严重性安全漏洞。该漏洞存在于My Calendar插件的访问控制机制中,由于错误配置的访问控制安全级别,允许低权限用户执行超出其权限范围的操作。攻击者可以利用此漏洞突破正常的权限限制,访问或修改本应受保护的资源。My Calendar是一款广泛使用的WordPress日历管理插件,用于创建和管理事件日历。该漏洞影响从任意版本到3.6.16的所有版本,CVSS评分4.3,属于中等严重程度。由于漏洞不需要用户交互且可通过网络利用,具有一定的安全风险。建议使用该插件的网站管理员尽快更新到最新版本以修复此安全问题。
该漏洞属于Missing Authorization(缺失授权)类型,存在于My Calendar插件的访问控制验证逻辑中。漏洞的根本原因在于插件对某些敏感操作的访问控制检查不充分或配置错误,导致经过身份验证的低权限用户(如订阅者角色)能够执行本应仅限管理员或更高权限用户才能执行的操作。攻击者需要拥有一个有效的WordPress账户(即使是最低权限账户)即可利用此漏洞。通过构造特定的HTTP请求,攻击者可以绕过前端的权限检查,直接调用后端功能接口。这种类型的漏洞通常被称为Broken Access Control(访问控制失效),是OWASP Top 10中的重要安全风险类别之一。攻击者可能利用此漏洞进行未授权的数据访问、配置修改或其他敏感操作。