CVE-2025-12469CVE-2025-12469是WordPress插件FunnelKit Automations中的一个高危安全漏洞。该插件是WordPress和WooCommerce的电子邮件营销自动化和CRM解决方案,在全球范围内被广泛使用。漏洞存在于插件的AJAX处理程序中,具体为bwfan_test_email端点。由于插件在验证用户权限方面存在缺陷,允许具有订阅者级别(subscriber)访问权限的认证用户执行本应仅限管理员的操作。攻击者可以利用此漏洞发送任意内容的钓鱼邮件,严重威胁网站用户的安全和信任。此漏洞的CVSS评分为4.3,属于中等严重程度,但由于其易于利用和潜在的钓鱼攻击风险,仍需引起高度重视。攻击者无需特殊技术背景,只需具备基本的WordPress用户账户即可发起攻击,这大大降低了攻击门槛。
该漏洞的根本原因在于插件的权限验证机制存在严重缺陷。在WordPress插件的正常安全实践中,AJAX处理程序应当使用wp_verify_nonce()函数配合current_user_can()权限检查来确保只有授权用户才能执行敏感操作。然而,FunnelKit Automations插件的bwfan_test_email AJAX处理程序存在以下问题:首先,nonce验证令牌通过前端JavaScript wp_localize_script()函数被暴露给所有访问者,包括未认证用户。这使得攻击者可以轻松获取有效的nonce值。其次,check_nonce()函数的设计允许持有该nonce的低权限用户通过验证。最后,插件未在处理程序中实施额外的current_user_can('manage_options')权限检查。攻击者只需构造一个带有正确nonce的AJAX请求,指定任意邮件主题和正文,即可触发邮件发送功能。这可能导致大规模钓鱼邮件攻击,冒充网站官方身份欺骗用户。