CVE-2025-12979CVE-2025-12979是WordPress平台下WelCart e-Commerce插件的一个高危安全漏洞。该插件是日本知名的开源电子商务解决方案,广泛应用于日本市场的WordPress网站搭建在线商店。漏洞根源在于插件的usces_export功能缺少必要的权限验证机制,允许未认证的任意攻击者通过发送特制请求调用该导出功能。攻击者无需任何登录凭据或用户权限,即可非法获取网站运营的核心敏感数据,包括但不限于PayPal等第三方支付接口的API密钥和密钥串、商业合作伙伴的联系信息、邮件通知模板、运费计算规则、库存管理配置以及各类业务运营参数。这些敏感信息一旦泄露,攻击者可进一步利用支付凭证进行金融欺诈、窃取客户支付数据、冒充企业进行钓鱼攻击,或将商业信息出售给竞争对手造成经济损失。鉴于WelCart插件在日本的电商市场份额,该漏洞可能影响大量在线商店的运营安全。
该漏洞属于典型的功能级访问控制失效(Broken Access Control)问题。在WelCart e-Commerce插件的usces_export AJAX处理函数中,开发者错误地未对请求来源进行权限验证。正常情况下,导出敏感业务数据的功能应当仅对管理员角色开放,需要检查current_user_can('manage_options')等权限。但代码直接处理请求参数并返回完整数据集。攻击者构造形如wp-admin/admin-ajax.php?action=usces_export的POST或GET请求,指定目标数据类型参数(如payment_settings、mail_templates等),即可触发数据导出。返回数据以JSON或CSV格式包含明文敏感信息。漏洞利用的关键在于usces_export动作钩子未注册任何权限回调,所有请求均被直接处理。攻击者可遍历不同参数值获取完整数据资产,且日志中仅记录AJAX请求而不显示具体导出内容,增加了检测难度。