CVE-2025-12720CVE-2025-12720是WordPress平台上一款名为g-FFL Cockpit的插件存在的严重安全漏洞。该插件主要用于WordPress网站的某些特定功能管理,然而在1.7.1及之前的所有版本中,其handle_enqueue_only()函数存在基于IP地址的授权验证缺陷。由于IP地址可以被伪造或欺骗,攻击者无需任何认证凭证即可绕过安全验证机制,成功执行未授权操作。此漏洞的严重性在于它允许未经身份验证的攻击者删除网站上的任意产品,无论这些产品是否属于攻击者所有。CVSS 3.1评分5.3(中等严重程度)反映了该漏洞对系统机密性影响较低但对完整性影响中等的特性。该漏洞由Wordfence安全团队的安全研究人员发现并报告,目前已在插件新版本中得到修复。建议所有使用该插件的WordPress网站管理员立即检查并升级到最新版本,以防止潜在的安全威胁和业务中断。
该漏洞的核心问题在于g-FFL Cockpit插件的handle_enqueue_only()函数采用了不安全的基于IP地址的访问控制机制。在Web应用程序中,IP地址验证通常被视为一种较弱的身份验证方式,因为攻击者可以通过多种技术手段伪造或操纵X-Forwarded-For、Client-IP等HTTP头来伪装其真实IP地址。攻击者利用这一缺陷向WordPress站点发送特制的HTTP请求,服务器端代码错误地根据伪造的IP地址判定请求来源为可信网络,从而绕过了正常的授权检查流程。一旦绕过授权验证,攻击者即可调用后端的产品删除功能,指定任意产品ID作为参数,实现对网站上任意产品的删除操作。这种攻击方式无需任何用户凭证或会话令牌,使得漏洞的利用门槛极低。攻击者可能通过批量扫描识别使用该插件的WordPress站点,然后针对发现的漏洞站点执行自动化攻击,大规模删除产品数据,对电子商务类网站造成严重影响。