CVE-2025-68569CVE-2025-68569是WordPress插件WP Time Slots Booking Form中的一个高危安全漏洞,属于访问控制缺陷(Broken Access Control)。该漏洞允许具有低权限的用户(如订阅者角色)执行超出其权限范围的操作,访问或修改本应仅限管理员才能访问的功能和数据。由于该插件用于管理预约时间段,攻击者可能利用此漏洞查看、修改或删除其他用户的预约信息,导致敏感数据泄露。CVSS评分6.5分,属于中等严重程度,但考虑到可能造成的数据泄露风险,仍需及时修复。漏洞存在于插件的所有版本中,从未知版本到1.2.39版本均受影响。该漏洞由Patchstack安全团队发现并报告,披露日期为2025年12月24日。
该漏洞属于OWASP Top 10中的A01:2021 - Broken Access Control类别。具体问题在于WP Time Slots Booking Form插件在处理用户请求时,未正确验证用户的权限级别。攻击者可以利用低权限账户(如订阅者角色)发送特制的HTTP请求,绕过前端访问控制,直接访问管理功能端点。漏洞主要影响以下几个方面:1) 预约时间槽的CRUD操作:低权限用户可以创建、读取、更新或删除任意预约记录;2) 插件设置修改:攻击者可能访问并修改插件配置;3) 用户数据访问:敏感的用户预约信息可能被未授权访问。攻击者通常通过分析插件的AJAX端点或REST API,发现缺少权限检查的功能接口,然后构造相应的请求包进行利用。由于WordPress的REST API默认对已认证用户开放,攻击者只需拥有一个普通用户账户即可发起攻击。