CVE-2025-11741CVE-2025-11741是WordPress的WPC Smart Quick View for WooCommerce插件中存在的一个信息泄露漏洞。该插件是一款广泛用于WooCommerce电商网站的商品快速预览插件,允许用户在商品列表页面快速查看商品详情而无需跳转到完整商品页面。该漏洞存在于插件的'woosq_quickview' AJAX端点中,由于对可访问的文章/产品类型缺乏充分的限制,导致未经认证的攻击者可以通过该端点访问本不应该被公开的受限内容,包括设置了密码保护的文章、私密产品以及草稿状态的产品信息。该漏洞由Wordfence安全团队的安全研究员发现并报告,CVSS评分为5.3分,属于中危级别。虽然该漏洞不会直接导致系统被攻陷或数据被篡改,但泄露的敏感商业信息(如未发布的商品详情、定价策略、内部备注等)可能被攻击者用于进一步的攻击活动,例如商业情报收集、社会工程学攻击或为后续漏洞利用提供情报支持。所有使用该插件4.2.5及以下版本的WordPress网站均受此漏洞影响,建议用户尽快更新到修复版本。
该漏洞的核心问题在于WPC Smart Quick View插件的'woosq_quickview' AJAX端点在处理产品预览请求时,未对请求中指定的产品ID进行充分的权限验证。正常情况下,WordPress和WooCommerce会根据产品的发布状态(已发布、草稿、私密、密码保护等)来控制对产品信息的访问权限。然而,该插件的AJAX端点绕过了这些标准的权限检查机制。具体而言,当用户通过AJAX请求调用'woosq_quickview'动作并传入任意产品ID时,插件会直接返回该产品的相关信息(包括标题、内容、价格、描述等),而不会检查当前用户是否有权限查看该产品,也未验证产品的发布状态。这意味着攻击者可以通过遍历产品ID的方式,利用该端点批量提取所有受限产品(包括草稿、私密和密码保护产品)的敏感信息。由于该端点无需任何认证即可访问(PR:N),且攻击完全通过网络进行(AV:N),无需用户交互(UI:N),使得该漏洞的利用门槛极低。攻击者只需构造简单的HTTP请求即可获取受限内容,对受影响网站的信息保密性构成威胁。