CVE-2025-12783CVE-2025-12783是WordPress插件Premmerce Brands for WooCommerce中的一个高危安全漏洞。该插件主要用于为WooCommerce电商网站提供品牌管理功能。漏洞根源在于saveBrandsSettings函数缺少权限检查,导致任何已认证用户(即使是最低权限的订阅者Subscriber角色)都能修改品牌永久链接设置。攻击者可利用此漏洞篡改网站SEO配置、破坏品牌链接结构,甚至可能通过修改重定向设置进行钓鱼攻击。由于WordPress默认开放用户注册功能,攻击者可以轻松注册低权限账号并利用此漏洞,对网站完整性造成严重影响。
漏洞位于插件的Admin.php文件第101行附近的saveBrandsSettings函数。该函数直接处理用户提交的品牌设置请求,但未调用current_user_can()或wp_verify_nonce()等权限验证机制。攻击者只需构造带有mod_type参数的POST请求,即可绕过认证修改品牌永久链接结构。CVSS 3.1向量显示攻击复杂度低(AC:L),无需特殊权限即可实施攻击。漏洞影响版本从初始版本至1.2.13,攻击者可通过拦截正常请求修改brands_permalink等关键参数,实现对网站SEO配置的未授权修改。