CVE-2025-12085CVE-2025-12085是WordPress插件ELEX WordPress HelpDesk & Customer Ticketing System中的一个高危安全漏洞。该插件是一款广泛应用于WordPress网站的客户工单支持系统,为企业提供工单管理、客户服务和技术支持功能。漏洞根源在于插件的'eh_crm_settings_empty_trash'函数缺少权限检查机制,导致任何已认证用户(包括最低权限的订阅者Subscriber角色)都可以调用该功能执行工单垃圾箱清空操作。这意味着攻击者可以无需管理员权限即可永久删除工单系统中的垃圾箱内容,可能导致企业重要客户服务记录、历史沟通数据和支持工单的不可逆丢失。该漏洞影响插件3.3.1及以下所有版本,由于WordPress的默认订阅者角色用户量大、分布广泛,漏洞利用门槛极低,攻击者只需拥有一个普通用户账号即可实施攻击。在实际攻击场景中,恶意用户可能利用此漏洞破坏客户服务记录、销毁证据或干扰正常业务运营。
漏洞位于插件的includes/class-crm-ajax-functions-two.php文件中的'eh_crm_settings_empty_trash' AJAX处理函数。该函数负责处理工单垃圾箱的清空操作,但开发者未对该函数添加WordPress权限检查(current_user_can()验证)。在WordPress的AJAX钩子注册中,该函数通过wp_ajax_nopriv或wp_ajax钩子注册,使得所有已认证用户都可以访问该端点。攻击者只需构造一个POST请求到wp-admin/admin-ajax.php端点,包含action参数设置为对应的AJAX动作标识符,即可触发垃圾箱清空功能。CVSS 3.1向量AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N表明该漏洞通过网络即可利用(AV:N),攻击复杂度低(AC:L),需要低权限认证(PR:L),无需用户交互(UI:N),对机密性无影响(C:N),但对完整性有低影响(I:L),可用性无影响(A:N)。攻击者通过订阅者账号即可清空所有已标记删除的工单,造成业务数据丢失。