CVE-2025-12809CVE-2025-12809是WordPress知名电商插件Dokan Pro中发现的一个高危安全漏洞。该漏洞存在于插件提供的REST API接口中,由于开发人员在实现`/dokan/v1/wholesale/register`接口时缺少必要的权限验证(capability check),导致任何未认证的互联网用户都可以访问该接口并获取系统中的敏感用户信息。攻击者只需构造特定的HTTP请求并提供目标用户的ID,即可枚举并获取包括邮箱地址、用户名、显示名称、用户角色和注册日期在内的多项敏感数据。此类信息泄露可能为后续的钓鱼攻击、暴力破解、社会工程学攻击提供宝贵的情报支持。由于该漏洞影响所有版本至4.1.3的Dokan Pro插件,且利用难度低、无需特殊技术门槛,因此对使用该插件的WordPress网站构成严重威胁。建议受影响用户立即采取修复措施。
漏洞根源在于Dokan Pro插件REST API路由注册时未实施权限检查机制。当WordPress REST API接收到针对`/dokan/v1/wholesale/register`端点的请求时,插件直接处理请求而未验证调用者是否具备相应权限。攻击者可通过发送带有用户ID参数的GET或POST请求来触发漏洞,例如:`GET /wp-json/dokan/v1/wholesale/register?user_id=1`。服务器响应将包含该用户ID对应的敏感信息,包括email字段、user_login、display_name、roles数组以及user_registered时间戳。由于WordPress用户ID通常为顺序递增的整数,攻击者可编写脚本自动化遍历用户ID范围,实现大规模用户信息采集。该漏洞属于OWASP Top 10中的A01:2021 Broken Access Control类别,CVSS 3.1评分5.3(AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N),对机密性造成低至中等程度影响。