CVE-2026-25327Rustaurius开发的WordPress插件Five Star Restaurant Reservations存在缺失授权漏洞。该漏洞影响2.7.9及以下版本,源于错误配置的访问控制安全级别。未经身份验证的远程攻击者可利用此漏洞,无需用户交互即可绕过安全检查。成功利用可能导致敏感信息泄露或系统可用性受损。CVSS v3.1评分为6.5,属于中危级别。
该漏洞属于典型的Web应用访问控制失效问题。在受影响的WordPress插件中,部分用于处理敏感业务逻辑(如管理预订、导出数据等)的API端点或AJAX处理函数未正确实施权限验证机制。根据WordPress安全最佳实践,涉及敏感操作的请求应验证用户的登录状态及其角色权限(如检查current_user_can)。然而,该插件在特定代码路径中遗漏了此类检查,或者检查逻辑存在缺陷。攻击者可以通过网络直接向服务器(AV:N)发送特制的HTTP请求,无需任何认证(PR:N)和交互(UI:N)即可触发后端功能。由于CVSS指标显示对机密性(C:L)和可用性(A:L)有影响,攻击者可能利用此漏洞读取未授权的餐厅预订数据,或通过发送恶意数据导致服务异常,从而影响业务正常运行。