CVE-2023-52210CVE-2023-52210是WordPress插件Product Delivery Date for WooCommerce Lite中的一个访问控制漏洞。该插件用于在WooCommerce商店中管理产品交付日期。漏洞存在于2.7.0及之前版本中,由于缺少适当的访问控制检查,攻击者可以在未经认证的情况下访问本应需要授权才能访问的功能或数据。攻击者可能利用此漏洞查看、修改或删除其他用户的配送日期信息,对网站运营造成干扰。由于该插件广泛用于电子商务网站,此漏洞可能影响大量在线商店的订单管理和客户服务流程。漏洞由Patchstack团队的安全研究人员发现并报告。
该漏洞属于Broken Access Control(访问控制失效)类型。在WordPress插件开发中,正确的访问控制需要确保敏感操作仅对授权用户开放。Product Delivery Date for WooCommerce Lite插件在处理配送日期相关的AJAX请求或管理功能时,未正确验证用户权限。具体问题包括:1) 插件端点缺少权限检查函数如current_user_can()或is_user_logged_in();2) 未正确验证nonce令牌防止CSRF攻击;3) 直接处理请求参数而未验证用户身份。攻击者可以通过构造特定的HTTP请求,直接访问管理接口或AJAX端点,执行本应需要管理员权限的操作,如查看所有订单的配送日期安排、修改配送计划或删除关键配置数据。由于该漏洞无需认证即可利用,攻击门槛较低,危害性相对较高。