CVE-2025-68586CVE-2025-68586是WordPress插件Cooked中存在的一个高危访问控制漏洞。该漏洞属于Missing Authorization(缺少授权)类型,由于插件在关键功能上未正确实施访问控制检查,导致未经身份验证的远程攻击者可以绕过权限限制执行敏感操作。Cooked是一款流行的WordPress食谱管理插件,广泛应用于食品博客、餐饮网站等场景。据漏洞披露信息显示,该问题存在于Cooked 1.11.3及之前的所有版本中,攻击者无需任何认证凭证即可利用此漏洞,可能导致数据泄露、配置篡改或业务逻辑被恶意利用等安全问题。漏洞于2025年12月24日被Patchstack安全团队发现并披露,目前官方已发布修复版本,建议用户立即升级至最新版本以消除安全风险。
该漏洞的核心问题在于Cooked插件的多个端点缺少必要的权限验证检查。攻击者可以通过构造特定的HTTP请求,直接访问本应需要管理员权限才能操作的API接口或管理功能。具体而言,插件未对用户角色和权限进行充分验证,使得未经认证的用户能够执行创建、修改或删除操作。在CVSS 3.1评分体系中,该漏洞的向量表示为AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N,表明攻击者可通过网络远程利用,攻击复杂度低且无需特殊权限。由于机密性和完整性影响均为低级别,攻击者可能获取部分敏感信息或修改部分数据,但不会造成大规模数据泄露或系统完全沦陷。建议开发者检查所有管理功能的权限验证逻辑,确保每个敏感操作都经过正确的用户身份验证和权限检查。