CVE-2025-67954CVE-2025-67954是WordPress插件Salon Booking System中的一个敏感信息泄露漏洞。该漏洞由于应用程序未能正确限制对敏感系统信息的访问控制,允许低权限用户通过特定接口检索系统中嵌入的敏感数据。攻击者可利用此漏洞在无需用户交互的情况下,通过网络远程发起攻击,获取包含用户个人信息、预约记录、业务数据等敏感内容。该漏洞的CVSS评分为6.5,属于中等严重程度,主要影响系统的机密性。Salon Booking System是一款广泛应用于美发沙龙、美容院等场所的WordPress预约管理系统,全球范围内有大量网站使用此插件。由于该插件处理大量个人和商业敏感信息,漏洞的存在可能对用户隐私和商业安全造成严重影响。攻击者可通过自动化工具批量扫描使用该插件的网站,快速定位存在漏洞的目标并进行数据窃取。
该漏洞属于OWASP Top 10中的A01:2021 - Broken Access Control类别。具体而言,问题出在Salon Booking System插件的某个API端点或页面功能中,该功能在处理用户请求时未能正确验证请求者的权限级别,导致低权限用户(如普通注册用户)能够访问本应仅管理员或其他高权限角色可查看的敏感数据。漏洞主要体现在以下几个方面:1) 插件在实现数据查询功能时,直接使用用户提供的参数进行数据库检索,而未充分校验用户是否有权访问目标数据;2) 某些API接口缺少适当的访问控制检查,使得攻击者可以通过构造特定的请求参数来枚举和获取其他用户或系统的敏感信息;3) 插件可能将敏感数据嵌入到页面响应中或通过API返回,而未实施任何访问限制。攻击者通常需要拥有一个有效的低权限账户(如普通用户账号),然后通过分析插件的请求响应,识别出泄露敏感数据的接口,进而构造恶意请求提取目标数据。