CVE-2025-12133CVE-2025-12133是WordPress平台下EPROLO Dropshipping插件的一个高危安全漏洞。该插件是一款流行的dropshipping(代发货)解决方案,被广泛应用于跨境电商网站。在2.3.1及以前的所有版本中,由于两个关键的AJAX端点(wp_ajax_eprolo_delete_tracking和wp_ajax_eprolo_save_tracking_data)缺少适当的权限验证检查,导致任何已认证用户(包括最低权限的Subscriber订阅者角色)都可以执行敏感的数据操作。攻击者可以利用此漏洞非法修改或删除订单跟踪数据,这不仅会影响商家的物流管理,还可能导致客户信任度下降和潜在的财务损失。该漏洞的CVSS评分为4.3,属于中等严重程度,但由于其利用门槛较低(只需普通用户账号即可发起攻击),在实际环境中具有较高的利用风险。漏洞于2025年12月5日被披露,由Wordfence安全团队发现并报告。
该漏洞属于WordPress插件中常见的授权绕过问题(Missing Authorization)。在WordPress的AJAX处理机制中,wp_ajax_*钩子用于处理前端JavaScript发起的异步请求。正常情况下,开发者应该在AJAX处理函数中检查当前用户的权限(使用current_user_can()函数),确保只有具有适当权限的用户才能执行敏感操作。然而,EPROLO Dropshipping插件的开发者在实现wp_ajax_eprolo_delete_tracking和wp_ajax_eprolo_save_tracking_data这两个端点时,完全省略了权限检查逻辑。这使得任何已认证用户(即使是最低权限的Subscriber角色)都可以通过发送特制的AJAX请求来调用这些函数。攻击者可以通过构造HTTP POST请求,指定action参数为eprolo_delete_tracking或eprolo_save_tracking_data,并提供相应的数据参数,即可执行未授权的数据删除或修改操作。WordPress的认证机制只验证用户是否登录,但不验证用户是否有权限执行特定操作,这正是该漏洞的根本原因。