CVE-2025-69095CVE-2025-69095是WordPress插件dt-reservation-plugin中的一个高危安全漏洞,属于缺失授权(Missing Authorization)类型。该漏洞存在于插件的设置修改功能中,由于缺乏适当的权限检查和访问控制验证,攻击者可以在无需任何认证的情况下直接调用相关API端点,非法修改插件配置。漏洞影响插件从最初版本到1.7的所有版本。攻击者可以利用此漏洞更改插件的敏感设置,可能导致预约系统数据泄露、配置被恶意篡改,或者将系统重定向到钓鱼网站等安全问题。由于该漏洞利用无需认证且可以通过网络远程触发,CVSS评分达到6.5(中危级别),对使用该插件的网站构成实质性安全威胁。建议受影响的用户立即采取修复措施或使用临时缓解方案。
该漏洞的根本原因在于dt-reservation-plugin插件的设置修改功能缺少WordPress的权限检查机制。在正常的WordPress插件开发中,修改设置的操作通常需要管理员权限,并通过current_user_can()或wp_verify_nonce()等函数进行权限验证。然而,该插件的相关端点直接暴露且未实施任何访问控制检查。攻击者可以直接构造HTTP POST请求到插件的设置更新端点(如/wp-admin/admin-ajax.php或其他API路由),并在请求参数中携带恶意的配置数据。由于服务器端未验证请求者的身份和权限,任何访客都可以成功修改插件设置。攻击者可以通过修改邮件配置将预约通知重定向到攻击者控制的邮箱,或者修改前端显示设置嵌入恶意内容。此漏洞的利用复杂度低,不需要特殊的攻击工具或技术知识,攻击者只需了解目标站点使用该插件即可发起攻击。