CVE-2025-11237CVE-2025-11237是WordPress插件Make Email Customizer for WooCommerce中的一个高危安全漏洞。该插件在1.0.6及之前版本中,其AJAX操作缺乏适当的授权检查和选项验证机制。攻击者只需拥有一个最低权限的订阅者(Subscriber)账户,即可利用此漏洞修改任意WordPress选项,可能导致网站配置被恶意篡改、用户权限提升或进一步的安全威胁。此漏洞无需任何用户交互,攻击者可通过远程网络直接发起攻击,CVSS评分5.3,属于中等严重程度。由于WordPress的选项(options)存储着网站的核心配置信息,包括站点URL、管理员邮箱、用户注册设置等敏感数据,因此该漏洞可能造成严重的安全风险。
该漏洞源于Make Email Customizer for WooCommerce插件的AJAX动作处理器未正确实现WordPress的权限检查机制。在WordPress中,AJAX请求通常需要通过wp_ajax_*或wp_ajax_nopriv_*钩子处理,对于需要高权限的操作应使用current_user_can()函数进行权限验证。然而,该插件的AJAX处理器直接处理用户提交的选项更新请求,未验证当前用户是否具有管理选项的权限(manage_options capability)。由于WordPress默认允许所有已认证用户(包括Subscriber角色)访问wp_ajax_*端点,攻击者可以构造恶意请求,指定任意选项名称和值,绕过授权检查直接修改WordPress数据库中的options表内容。攻击者可通过此方式修改siteurl、home等关键选项,甚至可能启用用户注册功能或提升普通用户权限。