CVE-2025-68044CVE-2025-68044是WordPress插件Five Star Restaurant Reservations中的一个高危授权绕过漏洞。该漏洞属于OWASP Top 10中的A01:2021 - Broken Access Control类别,CVSS评分达到8.6分(高危)。漏洞源于应用程序对用户提供的密钥或标识符验证不当,导致攻击者可以在无需认证的情况下访问或修改其他用户的预订数据。Five Star Restaurant Reservations是一款广泛应用于餐厅预订管理系统的WordPress插件,帮助餐厅业主在线管理客户预订。由于该插件在WordPress生态中拥有大量安装用户,此漏洞可能影响全球众多餐厅的预订系统和客户隐私数据。攻击者可利用此漏洞获取未经授权的访问权限,查看、修改或删除其他用户的预订记录,包括个人联系信息和预订详情。此漏洞的严重性在于其无需任何用户交互即可被利用,且可通过网络远程触发,对受影响系统的机密性和完整性造成严重影响。
该漏洞的根本原因在于Five Star Restaurant Reservations插件在处理用户请求时,对访问控制密钥的验证机制存在缺陷。攻击者可以通过操纵请求中的特定参数(如预订ID、用户ID或其他标识符)来绕过正常的授权检查。具体而言,插件未能充分验证当前用户是否有权访问或修改目标资源,而是直接使用用户提供的可控值进行数据库查询或权限判断。攻击者利用此漏洞可执行以下操作:1) 通过枚举或猜测预订ID,访问任意预订记录的完整信息;2) 修改他人的预订状态、时间或详情;3) 在某些场景下可能删除其他用户的预订数据。此漏洞的技术特点包括:攻击向量为网络层面,无需认证即可利用;影响范围涵盖机密性(高)和完整性(低);攻击复杂度低,无需特殊技术条件即可实现。建议管理员立即检查插件版本,并在厂商发布修复补丁后尽快升级至2.7.7或更高版本。