CVE-2025-69354CVE-2025-69354是WordPress插件Better Business Reviews中的一个中等严重性安全漏洞,CVSS评分4.3。该漏洞属于Missing Authorization(缺少授权)类型,由于插件访问控制安全级别配置错误,导致低权限用户可以执行超出其权限范围的操作。攻击者无需特殊用户交互即可利用此漏洞,通过网络远程发起攻击。该漏洞由Patchstack安全团队发现并披露,影响插件0.1.1及之前所有版本。攻击者可以利用此漏洞访问或修改本应受保护的业务评论数据,对网站数据完整性和业务运营造成潜在影响。
该漏洞属于Broken Access Control(访问控制失效)类别,具体表现为Missing Authorization问题。在Better Business Reviews插件中,某些敏感功能或API端点缺少适当的权限检查,导致认证用户(即使是低权限用户)可以绕过访问控制限制访问或修改数据。攻击者利用此漏洞的典型方式是:1) 使用低权限账户(如订阅者角色)登录WordPress站点;2) 构造针对插件敏感功能的HTTP请求;3) 由于缺少authorization检查,请求被成功执行。CVSS向量AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N表明该漏洞可通过网络低复杂度利用,需要低权限但无需用户交互,主要影响数据完整性而非机密性或可用性。