CVE-2025-68975CVE-2025-68975 是 Eagle Booking WordPress 插件中的一个授权绕过漏洞(Authorization Bypass Through User-Controlled Key),也称为不安全直接对象引用(IDOR)漏洞。该漏洞存在于 Eagle Booking 插件的 1.3.4.3 及之前版本中,源于插件对访问控制的错误配置,允许低权限攻击者通过操控用户控制的密钥来绕过安全检查,访问本应受保护的资源。攻击者可利用此漏洞在无需高权限的情况下,访问、修改或删除其他用户的数据,如预订信息、客户资料等敏感内容。由于该漏洞不需要用户交互即可利用,且可通过网络远程触发,因此对使用该插件的网站构成中等程度的安全威胁。建议受影响的用户尽快升级到最新版本或采取临时防护措施。
该漏洞属于 OWASP Top 10 中的 A01:2021 - Broken Access Control 类别。具体来说,Eagle Booking 插件在处理用户请求时,未能正确验证用户对特定资源的访问权限。攻击者可以通过修改请求中的某个参数(如预订ID、用户ID或其他对象标识符)来访问属于其他用户的敏感数据。漏洞的根本原因在于插件依赖用户可控的输入来直接引用内部对象,而缺乏适当的授权验证机制。攻击者只需构造恶意请求,将目标对象的ID替换为受害者的对象ID,即可绕过访问控制。由于该插件通常用于酒店、民宿等预订系统,攻击者可能借此获取用户个人信息、预订记录甚至支付相关数据。修复方案应在所有关键操作点实施基于用户会话的访问控制验证。