CVE-2025-10039CVE-2025-10039是WordPress插件ELEX WordPress HelpDesk & Customer Ticketing System中的一个中危安全漏洞。该插件是一款流行的WordPress工单和客户支持系统,帮助网站管理员管理客户支持请求和工单。漏洞根源在于插件的'eh_crm_ticket_single_view_client'功能存在不安全的直接对象引用(IDOR)问题。由于缺少对用户控制键的正确验证,攻击者可以利用此漏洞绕过正常的访问控制机制。认证用户(只要具有订阅者Subscriber级别权限)即可访问其他用户的工单内容。这意味着任何已注册用户,包括最低权限的订阅者,都能够读取系统中所有支持工单的完整内容,包括敏感的客户沟通记录、内部备注和其他保密信息。该漏洞影响插件3.2.9及以下所有版本,由于工单系统中通常包含客户个人信息、订单详情和技术支持记录,漏洞被利用后可能导致严重的敏感数据泄露,对企业声誉和客户信任造成重大损害。
该漏洞属于典型的Insecure Direct Object Reference (IDOR)类型安全缺陷。在Web应用程序中,IDOR漏洞发生在应用程序使用用户提供的输入直接访问对象而未进行适当的授权验证时。在ELEX HelpDesk插件中,'eh_crm_ticket_single_view_client' AJAX处理函数直接使用攻击者可控的参数作为数据库查询的键值,而没有验证当前登录用户是否有权访问对应的工单记录。攻击者只需修改请求中的工单ID参数,即可绕过访问控制读取任意工单内容。具体技术细节:插件在处理工单查看请求时,接收客户端提交的工单标识符后,直接将该ID用于数据库查询获取工单数据,而没有验证该工单是否属于当前用户或当前用户是否有权限查看。攻击者可以通过遍历工单ID(通常为递增整数)来批量获取系统中所有工单的内容。此漏洞的利用条件极低,攻击者只需拥有一个有效的WordPress账号(即使是最低权限的订阅者角色),通过发送构造的AJAX请求即可触发漏洞。CVSS向量AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N清楚地表明该漏洞可通过网络远程利用,攻击复杂度低,需要低权限认证,不需要用户交互,主要影响机密性。