CVE-2025-68603CVE-2025-68603是WordPress Editorial Calendar插件中存在的一个中等严重性授权缺陷漏洞。该漏洞由Patchstack安全团队发现,存在于Marketing Fire开发的Editorial Calendar插件3.8.8及以下所有版本中。漏洞根本原因在于应用程序对用户权限验证不充分,允许低权限用户(如订阅者、贡献者角色)执行本应需要更高级别权限(如管理员、编辑)才能完成的操作。攻击者可以利用此漏洞绕过正常的访问控制检查,在未经适当授权的情况下访问敏感功能或修改内容数据。由于该插件广泛用于WordPress网站的编辑日历管理功能,受影响站点可能面临内容被篡改或敏感信息泄露的风险。CVSS 3.1评分5.4表明该漏洞对机密性和完整性产生低至中等程度影响,但不会影响系统可用性。
该漏洞属于OWASP Top 10中的A01:2021-Broken Access Control类别。Editorial Calendar插件在处理用户请求时,未能正确验证当前用户是否具有执行特定操作的权限。攻击者可以通过构造特定的HTTP请求,绕过前端权限检查直接调用后端API端点。由于插件在关键功能上缺少wp_verify_nonce令牌验证或current_user_can()权限检查,低权限用户能够执行如创建、编辑或删除日历事件等高权限操作。攻击者通常需要先获取WordPress站点账户(即使是最低权限的订阅者账户),然后利用插件的AJAX处理程序或REST API端点发送恶意请求。漏洞影响的核心是插件的access control安全级别配置错误,攻击者可通过枚举或直接请求敏感端点来利用此缺陷。修复需要开发者在所有特权操作前添加适当的权限验证和nonce检查。