CVE-2025-12091CVE-2025-12091是WordPress插件"Search, Filters & Merchandising for WooCommerce"中的一个高危安全漏洞。该插件是一款广受欢迎的电商搜索增强工具,为WooCommerce提供即时搜索、过滤和商品展示功能。漏洞源于插件的'wcis_save_email'端点缺少必要的权限检查机制,允许任何已认证用户(包括最低权限的Subscriber订阅者)执行本应仅限管理员操作的敏感功能。具体而言,攻击者可以利用此漏洞非法停用插件,导致网站搜索功能中断,影响用户体验和业务运营。此漏洞CVSS评分为4.3,属于中等严重程度,但由于利用门槛低(只需普通用户账号),实际威胁不容忽视。
漏洞根源在于wcis_save_email AJAX端点未进行权限验证。代码层面,插件在处理电子邮件保存请求时,仅检查用户是否已登录,而未验证用户是否具有管理插件的administrator权限。攻击者构造恶意请求到wp-admin/admin-ajax.php端点,指定action为wcis_save_email,即可触发漏洞利用。该端点内部调用deactivate_plugins()函数,实现插件停用操作。由于WordPress的Subscriber角色用户默认即可访问admin-ajax.php,且无需特殊配置,攻击者可在不知晓管理员凭据的情况下完成利用。攻击成功后,目标插件被停用,依赖该插件的搜索、过滤和商品分类展示功能将完全失效。