CVE-2025-68517CVE-2025-68517是WordPress插件Tablesome中发现的一个缺失授权漏洞。该漏洞存在于Tablesome插件的访问控制机制中,允许具有低权限的用户(如订阅者角色)访问或执行本应需要更高权限才能进行的操作。由于插件对某些关键功能的权限验证不充分,攻击者可以利用此漏洞绕过授权检查,访问敏感数据或修改配置设置。此漏洞影响Tablesome从任意版本至1.1.35.1的所有版本,CVSS评分为5.4,属于中等严重程度。漏洞由Patchstack团队的安全研究人员发现并报告,披露日期为2025年12月24日。
该漏洞属于Broken Access Control(访问控制失效)类型,具体表现为Missing Authorization(缺失授权)。在Tablesome插件中,部分API端点或功能函数缺少适当的权限检查,导致低权限用户可以执行本应需要管理员权限的操作。攻击者只需拥有一个标准的WordPress用户账号(最低权限级别),即可通过构造特定的HTTP请求来触发漏洞利用。由于该插件用于在WordPress中创建和管理数据表格,攻击成功后可能获取表格数据、修改表格配置或访问其他用户提交的敏感信息。CVSS向量显示攻击复杂度低(AC:L),无需用户交互(UI:N),但对机密性和完整性有低影响(I:L/A:L)。