CVE-2025-12086CVE-2025-12086是WordPress平台WooCommerce退款管理插件中的一个中等严重性安全漏洞。该漏洞存在于Return Refund and Exchange For WooCommerce插件的wps_rma_cancel_return_request AJAX端点中,由于缺乏对用户可控键值的适当验证,导致存在不安全的直接对象引用(IDOR)问题。攻击者利用此漏洞可以在仅具备订阅者(Subscriber)级别权限的情况下,非法删除其他用户的退款请求。这一漏洞影响该插件4.5.5及以下所有版本。虽然CVSS评分仅为4.3(中危级别),但该漏洞可能被恶意利用来破坏正常的退款业务流程,影响用户体验和商家运营。由于该漏洞无需高权限即可利用,且攻击复杂度低,因此对使用该插件的WordPress网站构成了实际安全威胁。建议相关网站管理员尽快更新到插件最新版本或采取临时缓解措施。
该漏洞的根本原因在于插件的wps_rma_cancel_return_request AJAX端点对用户输入的请求标识符(key)缺乏有效的所有权验证。在正常的访问控制设计中,系统应当验证当前登录用户是否有权对特定退款请求执行取消操作。然而,由于缺少这一关键验证步骤,攻击者只需构造恶意的AJAX请求,指定目标退款请求的ID,即可绕过权限检查直接删除任意用户的退款请求。攻击者需要诱使已登录的受害者(任何订阅者级别用户)发起请求,或直接使用自己的低权限账户发起请求即可。漏洞的CVSS向量显示攻击向量为网络(AV:N),攻击复杂度低(AC:L),所需权限低(PR:L),无需用户交互(UI:N),对机密性(C:N)和可用性(A:N)无影响,但对完整性有低影响(I:L)。修复此漏洞需要在执行删除操作前增加用户身份和权限验证逻辑,确保用户只能删除自己提交的退款请求。