CVE-2025-68014CVE-2025-68014是WordPress插件AweBooking中的一个中等严重性安全漏洞,CVSS评分6.5。该漏洞属于敏感信息泄露类型(Insertion of Sensitive Information Into Sent Data),允许具有低权限的认证用户检索系统中嵌入的敏感数据。AweBooking是由awethemes开发的WordPress酒店民宿预订管理插件,广泛应用于酒店、公寓、民宿等住宿行业的在线预订系统。该漏洞影响AweBooking从任意版本到3.2.26的所有版本。攻击者可通过构造特定的HTTP请求,无需管理员权限即可访问原本需要更高权限才能查看的敏感信息,包括客户个人信息、预订详情、支付数据等。由于该插件通常处理大量个人身份信息(PII)和财务相关数据,信息泄露可能导致严重的隐私侵害和潜在的经济损失。此漏洞的发现者为Patchstack团队的安全研究人员,于2026年1月5日公开披露。
该漏洞的根本原因在于AweBooking插件在处理数据查询请求时缺乏适当的权限验证和访问控制。插件的API端点在处理用户请求时,未能正确验证请求者是否有权访问请求的特定数据资源。具体而言,当低权限用户(如订阅者角色的用户)向插件的某个数据查询接口发送请求时,服务器端直接返回了包含敏感信息的响应,而没有检查当前用户是否与被查询的数据存在关联或是否具有相应的访问权限。这种类型的漏洞通常发生在插件开发者假设所有认证用户都是可信的,或者在实现数据隔离机制时存在遗漏。攻击者可以利用此漏洞枚举和检索系统中存储的各种敏感数据,包括但不限于:其他用户的个人信息(姓名、邮箱、电话)、预订记录详情、入住和退房日期、房间配置信息等。由于该插件是面向住宿行业的数据密集型应用,其数据库中通常存储着大量高价值的个人和商业敏感信息。攻击者无需任何特殊工具,仅需使用标准的HTTP请求工具或浏览器开发者工具即可完成漏洞利用。