CVE-2025-68601CVE-2025-68601是WordPress插件Five Star Restaurant Reservations中的一个跨站请求伪造(CSRF)漏洞。该插件由Rustaurius开发,主要用于餐厅预订管理功能,允许餐厅业主在线接受和管理客户预订。漏洞存在于插件的多个管理功能中,由于缺少适当的CSRF令牌验证,攻击者可以诱导已登录的管理员用户在不知情的情况下执行非预期的操作。攻击者可以伪造请求来修改预订状态、删除预订记录或更改插件设置。由于该插件直接与餐厅业务数据交互,CSRF漏洞可能导致预订数据被恶意篡改,影响餐厅正常运营秩序。此漏洞无需攻击者具备特殊权限,只需诱骗目标用户访问恶意页面即可发起攻击。CVSS评分5.4属于中等严重程度,主要因为攻击需要用户交互且无法直接获取系统权限。
该CSRF漏洞存在于Five Star Restaurant Reservations插件的预订管理功能中。攻击原理是利用Web应用程序对用户请求的合法性验证不足。当WordPress管理员登录后,浏览器会自动发送认证Cookie到目标站点。攻击者构造一个恶意HTML页面,包含自动提交的表单,该表单模拟管理员对插件预订管理功能的合法请求。由于插件未正确实现CSRF防护机制(缺少token验证或Referer检查),服务器无法区分合法请求和攻击者伪造的请求。攻击者可以将恶意页面托管在任何网站上,通过钓鱼邮件、社交工程或恶意链接诱导管理员访问。当管理员打开恶意页面时,浏览器会自动向目标WordPress站点发送携带有效认证Cookie的请求,导致预订数据被恶意修改或删除。攻击成功的前提是管理员处于登录状态且访问了攻击者构造的页面。