CVE-2025-69186CVE-2025-69186 是 WordPress 平台 Hospital Doctor Directory 插件中存在的一个高危授权缺失漏洞。该漏洞由 PatchStack 安全团队发现([email protected]),影响版本从任意版本至 1.3.9 及以前的所有版本。攻击者可利用此漏洞在无需任何认证和用户交互的情况下,通过网络远程访问受影响的 WordPress 网站,访问本应受保护的敏感功能或数据。由于该插件用于管理医院和医生目录信息,攻击者可能获取医生个人信息、患者预约数据、医院配置信息等敏感内容。此漏洞的 CVSS 3.1 评分为 7.3,属于高危级别,主要因为其攻击复杂度低(AC:L)、无需认证(PR:N)、无需用户交互(UI:N),且可通过网络直接利用(AV:N)。机密性、完整性和可用性影响均为低级别(C:L/I:L/A:L)。
该漏洞属于 OWASP Top 10 中的 A01:2021 - Broken Access Control(失效的访问控制)类别。Hospital Doctor Directory 插件在开发过程中未正确实现访问控制检查,导致某些敏感功能或 API 端点可以被未经授权的用户访问。攻击者可以通过构造特定的 HTTP 请求,直接访问本应需要管理员权限或更高权限才能访问的功能点。由于插件缺少适当的权限验证逻辑,攻击者无需获取任何有效的用户凭据即可利用此漏洞。典型的利用方式包括:直接调用管理功能的 API 端点、绕过身份验证检查访问受保护页面、或通过参数操纵获取其他用户的数据。修复此漏洞需要在所有敏感功能点添加适当的权限检查,确保用户只能访问其被授权的资源。