CVE-2025-12389CVE-2025-12389是WordPress插件"Import Export For WooCommerce"中的一个安全漏洞。该插件用于在WooCommerce商店中导入和导出产品、订单等数据。漏洞根源在于update_setting()函数缺少权限检查,导致任何已认证用户(即使是最低权限的Subscriber级别)都能调用该函数并修改插件设置。攻击者可利用此漏洞更改插件的记录设置,可能导致数据被篡改或业务逻辑被破坏。由于WooCommerce常用于电子商务网站,此类漏洞可能影响订单处理、产品目录管理等核心功能,对业务运行造成潜在风险。该漏洞影响所有版本至1.6.2版本。
漏洞位于Import Export For WooCommerce插件的update_setting()函数中。该函数负责处理插件的设置更新请求,但开发者未对该函数的调用进行权限验证。具体问题包括:1) 函数未检查用户是否具有管理插件设置的权限;2) 未验证用户角色是否满足最低要求(应需管理员权限);3) 直接处理请求参数并更新数据库设置。攻击者只需构造一个带有有效认证Cookie的HTTP POST请求,指定要修改的设置项和新值,即可成功修改插件配置。由于WordPress的Subscriber角色是最低级别账户,任何注册用户都满足攻击条件,这大大降低了漏洞利用门槛。