CVE-2025-68976CVE-2025-68976是Eagle Booking WordPress插件中的一个缺少授权(Missing Authorization)漏洞。该漏洞存在于Eagle Booking插件的设置页面,由于不正确配置的访问控制安全级别,低权限用户(如订阅者角色)可以访问本应仅限管理员操作的敏感功能。攻击者可以利用此漏洞修改插件设置,绕过正常的权限检查机制,执行未经授权的操作。此漏洞影响从n/a版本到1.3.4.3的所有版本,CVSS评分5.4,属于中等严重程度。漏洞由Patchstack团队的安全研究人员发现并报告。由于该漏洞不需要用户交互且可远程利用,对使用该插件的WordPress网站构成一定安全风险。
Eagle Booking插件在处理设置请求时存在访问控制缺陷。具体问题在于插件的某些管理功能缺少适当的权限验证检查,允许已认证的低权限用户(如订阅者、贡献者等)直接访问和修改本应仅限管理员操作的设置参数。攻击者可以通过构造特定的HTTP请求,将目标参数发送到插件的设置处理端点(如admin-ajax.php或其他管理接口),利用缺少的authorization检查来绕过权限验证。由于插件未正确验证current_user_can()或同等权限检查函数,攻击者可以修改插件配置、执行未授权操作或获取敏感信息。攻击者通常需要具备基本的网站账户登录权限即可利用此漏洞,无需管理员级别的凭证。