CVE-2025-12584CVE-2025-12584是WordPress插件Quick View for WooCommerce中的一个信息泄露漏洞。该插件在所有版本直到2.2.17都存在此问题。漏洞源于'wqv_popup_content' AJAX端点对产品访问权限的限制不足,攻击者可以在未认证的情况下通过该端点访问私有产品的敏感信息。这使得未经授权的用户能够提取他们本不应该有权限查看的产品数据,包括价格、描述、库存状态等机密商业信息。该漏洞的CVSS评分为5.3,属于中等严重程度,主要影响机密性,对完整性和可用性无影响。
该漏洞存在于Quick View for WooCommerce插件的AJAX处理逻辑中。插件提供了'wqv_popup_content'端点用于在前端快速预览产品详情,但该端点在处理请求时没有正确验证当前用户是否有权限访问指定的产品。具体问题包括:1) 端点未强制执行WordPress的产品访问控制机制;2) 未检查产品是否设置为私有或受密码保护;3) 未验证用户角色和权限。由于这些安全检查的缺失,任何未认证的访问者都可以通过构造特定的AJAX请求,指定任意产品ID来获取该产品的完整信息。攻击者可以通过遍历产品ID来批量提取所有可访问产品的敏感数据。