CVE-2025-12655CVE-2025-2025-12655是WordPress平台上一个中等严重性的安全漏洞,影响Hippoo Mobile App for WooCommerce插件1.7.1及以下所有版本。该漏洞源于REST API端点的权限控制缺陷,攻击者可在无需任何认证的情况下向服务器写入任意JSON文件内容。由于写入路径位于公开可访问的上传目录,攻击者可利用此漏洞实现持久化控制,如植入恶意脚本或配置后门。此漏洞由Wordfence安全团队的安全研究员发现并报告,CVSS 3.1评分5.3,属于网络攻击向量、无需特殊权限即可利用的安全缺陷。虽然机密性和完整性影响均为低级别,但任意文件写入漏洞可能被链接其他漏洞以实现远程代码执行,对使用该插件的WordPress站点构成实质性威胁。
漏洞根源在于Hippoo插件注册的REST API端点 `/wp-json/hippoo/v1/wc/token/save_callback/{token_id}` 配置了错误的权限回调函数。该端点使用 `permission_callback => '__return_true'`,这意味着所有请求都会被无条件允许通过权限检查,无论用户是否登录或具有管理员权限。攻击者可通过构造恶意POST请求,在请求体中包含任意JSON内容,并指定目标token_id参数。服务器端代码直接将用户提供的JSON数据写入公开访问的上传目录中的文件。由于写入位置在Web根目录的可访问路径,攻击者可创建.php文件或其他可执行脚本,后续通过HTTP请求触发执行。此漏洞利用门槛低,无需任何认证信息即可发起攻击,属于典型的服务端请求伪造(SSRF)与文件写入组合利用场景。