CVE-2025-69358Metagauss EventPrime插件被曝出存在高危权限绕过漏洞(CVE-2025-69358)。该漏洞的根本原因是插件在特定功能实现上缺失了必要的授权验证机制,导致未授权的攻击者能够绕过访问控制安全级别。此问题影响4.2.6.0及之前的所有版本。鉴于其CVSS v3.1评分为7.5分,属于高危漏洞。攻击者无需登录账户或诱导用户交互,仅通过网络即可发起攻击。尽管未直接泄露敏感信息,但极高的完整性影响意味着攻击者可能篡改关键数据,对业务逻辑造成严重破坏。管理员应高度重视并尽快采取修复措施。
CVE-2025-69358漏洞发生在Metagauss开发的EventPrime WordPress插件中,具体类型为缺失授权验证。在WordPress生态中,插件通常通过AJAX接口处理前端请求,标准的安全实践要求对这些请求进行严格的权限校验(如检查用户登录状态、Nonce验证及具体能力)。然而,EventPrime插件在部分关键接口上遗漏了这些检查。根据CVSS向量分析,该漏洞攻击复杂度为低,且无需任何权限即可利用,这极大地降低了攻击门槛。攻击者可以通过构造恶意的HTTP POST请求发送至目标站点的`/wp-admin/admin-ajax.php`(或其他受影响端点),并附带特定的动作参数。由于缺乏`current_user_can`等函数的防护,服务器会执行该请求对应的回调函数。虽然漏洞主要影响数据完整性(I:H),允许攻击者修改或删除日历事件等数据,但并未直接导致系统拒绝服务或机密信息泄露。这种类型的漏洞常被用于SEO垃圾链接注入或破坏网站内容完整性,对品牌形象造成损害。