CVE-2025-12087CVE-2025-12087是WordPress平台WooCommerce愿望清单插件中的一个高危安全漏洞。该插件专门用于为WooCommerce商店提供愿望清单和稍后保存功能。在1.1.22及之前的所有版本中,由于'awwlm_remove_added_wishlist_page' AJAX动作缺少对用户控制键的正确验证,存在不安全的直接对象引用(IDOR)问题。攻击者可以通过利用此漏洞,在仅需订阅者级别权限的情况下,删除网站任意用户的愿望清单项目。此漏洞虽然CVSS评分仅为4.3(中危级别),但可能导致用户隐私数据泄露和业务数据完整性破坏。由于该插件被广泛应用于电子商务网站,漏洞影响范围可能涉及大量在线商店的用户数据和购物体验。
该漏洞源于WordPress AJAX处理程序中的IDOR缺陷。具体来说,插件的'awwlm_remove_added_wishlist_page' AJAX动作直接使用攻击者提供的请求参数作为数据库操作的标识符,而未进行所有权验证或权限检查。当用户发起删除愿望清单项目的请求时,服务器端代码使用请求中传递的项目ID直接执行删除操作,而没有验证该ID是否属于当前认证用户。攻击者只需构造恶意请求,将目标用户愿望清单中的项目ID作为参数传递,即可实现跨用户的数据删除操作。这种直接对象引用模式违反了安全设计原则,因为攻击者可以通过枚举或猜测其他用户的数据标识符来访问或操作非授权资源。修复方案需要在执行删除操作前增加用户身份和所有权验证逻辑。