CVE-2025-68535CVE-2025-68535是WordPress插件Sunshine Photo Cart中存在的一个缺失授权漏洞。该漏洞属于OWASP Top 10中的访问控制失效类别,攻击者可利用此漏洞访问本应需要更高权限才能操作的敏感功能。由于插件在实现过程中对用户权限验证不充分,低权限认证用户(如订阅者角色)可以执行超出其权限范围的敏感操作。攻击者无需任何用户交互即可发起攻击,攻击复杂度较低。此漏洞影响Sunshine Photo Cart 3.5.7.1及之前所有版本,CVSS评分4.3,属于中等严重程度。漏洞由Patchstack团队的安全研究人员发现并报告。该漏洞的存在可能导致数据泄露、配置篡改或未授权的功能操作,对使用该插件的网站构成安全风险。建议站点管理员尽快升级到最新版本或采取临时缓解措施。
Sunshine Photo Cart插件在处理用户请求时存在访问控制缺陷。具体表现为插件的多个API端点或功能模块未能正确验证当前用户的权限级别。攻击者可以通过构造特制的HTTP请求,利用WordPress的标准认证机制(cookies、tokens等)以低权限用户身份访问本应需要管理员权限的功能点。该漏洞的技术根源在于插件开发者使用了不安全的直接对象引用(IDOR)或缺少权限检查函数(如current_user_can()的正确调用)。攻击者通常需要先在目标WordPress站点拥有一个有效账户(即使是最低权限的订阅者账户),然后通过分析插件的AJAX动作或REST API路由,识别出缺乏权限验证的功能端点。一旦识别成功,攻击者可以发送包含目标操作参数的请求,插件将直接执行而不验证权限。常见受影响的操作可能包括订单查看、客户数据访问、设置修改等敏感功能。