CVE-2026-25312CVE-2026-25312是WordPress平台EventPrime事件日历管理插件中的一个高危安全漏洞,属于缺失授权控制(Missing Authorization)类型。该漏洞存在于EventPrime插件的4.2.8.3及以下所有版本中,攻击者可以利用该漏洞绕过正常的访问控制机制,执行未授权的操作。EventPrime是一款流行的WordPress事件日历管理插件,被广泛应用于各类网站进行活动管理和票务处理。由于该漏洞允许攻击者在无需任何认证的情况下发起攻击,且CVSS评分达到7.5(高危级别),对使用该插件的网站构成严重安全威胁。漏洞的核心问题在于插件对关键功能缺少适当的权限验证,导致任何网络用户都可以访问本应受保护的功能接口。
该漏洞属于OWASP Top 10中的A01:2021 - Broken Access Control类别。EventPrime插件在实现某些功能时,未能正确验证用户权限,攻击者可以通过构造特定的HTTP请求来访问管理员或付费用户才能使用的功能。由于CVSS向量显示攻击复杂度低(AC:L)、无需认证(PR:N)、无需用户交互(UI:N),攻击者可以直接通过网络请求利用此漏洞。完整性影响为高(I:H),意味着攻击者可以修改本不应有权限修改的数据,如绕过支付验证完成活动报名、修改活动信息等。机密性影响为低(C:L),可用性无影响(A:N)。攻击者可以利用此漏洞绕过支付流程,直接获取付费内容或功能,或者修改活动预订状态。