CVE-2025-68006CVE-2025-68006是WordPress插件Booking Ultra Pro中的一个高危敏感信息泄露漏洞。该漏洞属于"向发送数据中插入敏感信息"类型(Insertion of Sensitive Information Into Sent Data),允许低权限用户检索嵌入在系统中的敏感数据。Booking Ultra Pro是Deetronix开发的一款专业的WordPress预约预订插件,广泛用于创建在线预约系统和管理预订流程。该插件功能强大,支持日历视图、在线支付、邮件通知等特性,使其成为众多企业和个人网站的首选预约管理工具。然而,由于插件在数据处理和访问控制方面存在缺陷,攻击者可以利用低权限账户通过API接口或特定参数请求,获取本应受到保护的用户敏感信息,包括但不限于客户个人资料、预约详情、支付信息等。此漏洞的CVSS评分为6.5,属于中等严重程度,攻击向量为网络层面,无需用户交互即可发起攻击,但需要认证为低权限用户。由于机密性影响较高(达到High级别),攻击成功后可能导致大量用户隐私数据外泄,对个人隐私和企业声誉造成严重影响。
该漏洞根源在于Booking Ultra Pro插件在处理数据查询请求时,未能正确实施基于权限的访问控制机制。插件在设计API接口时,错误地将敏感数据嵌入到响应数据流中,而没有对请求者的身份和权限进行充分的验证。具体来说,当低权限用户(如订阅者角色)通过特定的API端点或参数发起数据请求时,插件会返回包含其他用户或管理员敏感信息的响应数据。这种设计缺陷使得攻击者可以通过枚举或猜测参数值的方式,逐步获取系统中存储的敏感信息。攻击者通常会首先注册一个低权限账户,然后利用该账户的访问权限访问插件的预订管理接口,通过修改请求参数(如booking_id、user_id等)来检索不属于自己的预约记录和个人信息。由于插件在服务端缺乏对数据归属的验证逻辑,导致任何认证用户都能访问到完整的数据集。该漏洞的技术特征包括:未授权的数据访问、API接口权限绕过、敏感数据明文传输等。攻击者无需高级技术知识,只需使用标准的HTTP请求工具即可完成信息收集和窃取过程。