CVE-2025-69185CVE-2025-69185是WordPress插件Hotel Listing中的一个高危安全漏洞,CVSS评分7.3。该漏洞属于缺失授权(Missing Authorization)类型,存在于插件的访问控制机制中。攻击者可以在无需任何认证的情况下,利用该漏洞访问本应需要授权才能访问的功能和敏感数据。由于插件在处理用户请求时未正确验证用户权限,攻击者可以通过构造特定的HTTP请求来执行未授权操作,包括查看、修改或删除酒店列表数据。此漏洞影响Hotel Listing插件1.4.2及以下所有版本,强烈建议用户立即升级到最新修复版本以防止潜在的安全风险。
该漏洞源于Hotel Listing插件在多个端点缺少权限检查。攻击者可以利用未受保护的AJAX钩子或REST API端点,直接调用管理员级别的功能而无需任何认证。漏洞主要出现在插件的酒店管理、预订处理和用户数据访问等核心功能模块中。具体来说,插件未对以下操作进行权限验证:1) 获取酒店列表数据;2) 修改酒店信息;3) 访问预订记录;4) 操作用户敏感信息。攻击者只需构造包含正确参数但无认证token的HTTP请求,即可绕过访问控制机制。由于该插件面向酒店预订类网站,攻击成功可能导致大量用户隐私数据泄露和业务损失。