CVE-2025-12621
这是一个WordPress插件的权限控制漏洞。攻击者通过利用'create_refund'函数的权限配置错误,能够以Contributor角色或更高级别身份修改退款请求状态,包括批准或拒绝退款。该漏洞影响1.0.42及以下所有版本,CVSS评分5.3。
插件的AJAX处理函数未正确验证用户权限,允许低权限用户执行高权限操作。攻击者只需认证即可利用此漏洞。