CVE-2025-12169CVE-2025-12169是WordPress插件ELEX WordPress HelpDesk & Customer Ticketing System中的一个高危安全漏洞。该插件是一款流行的客户服务工单系统,帮助网站管理员管理客户支持请求。该漏洞源于插件在处理AJAX请求时缺少适当的权限验证检查。具体来说,插件的'wp_ajax_eh_crm_settings_empty_scheduled_actions' AJAX动作没有验证当前用户是否具有管理权限,导致任何已认证用户(包括最低权限的Subscriber订阅者角色)都可以调用此接口。这一缺陷使得攻击者能够未授权地清除网站上的计划触发器选项,可能导致工单系统的定时任务、提醒通知等功能失效,影响正常业务运营。虽然CVSS评分为4.3(中等),但该漏洞可被低权限用户利用,降低了攻击门槛,且可能导致服务中断。
该漏洞属于WordPress插件常见的权限控制缺陷。在WordPress中,AJAX处理函数通常使用wp_ajax_钩子注册,用于处理前端异步请求。正确的实现应该在处理函数开始时检查当前用户的权限,例如使用current_user_can()函数验证用户是否具有管理员权限。
然而,ELEX WordPress HelpDesk插件的wp_ajax_eh_crm_settings_empty_scheduled_actions处理函数缺少此类检查。攻击者只需构造一个POST请求到wp-admin/admin-ajax.php,包含action参数设置为eh_crm_settings_empty_scheduled_actions,即可触发该函数执行。
该函数的功能是清空插件的scheduled_actions选项数据,这会删除所有预定的工单触发器配置。由于WordPress的Subscriber角色用户默认可以访问AJAX端点(需要登录),攻击者可以利用这一点,在不需要管理员权限的情况下破坏工单系统的定时功能。
利用条件:1) 攻击者需要拥有一个有效的WordPress账户(任何角色);2) 攻击者需要知道目标网站使用该插件且版本受影响。