CVE-2025-13085CVE-2025-13085是WordPress SiteSEO插件中的一个高危安全漏洞,CVSS评分4.3(中等严重性)。该漏洞存在于SiteSEO插件的AJAX处理程序中,由于缺少对象级授权检查(Object-level Authorization),导致具有低权限的攻击者可以绕过正常的访问控制机制,读取任意文章、页面、附件或WooCommerce订单的元数据信息。此漏洞影响版本至1.3.2,攻击者需要拥有siteseo_manage能力(如作者级别用户),并且需要管理员为该用户授予SiteSEO访问权限。在受影响的WooCommerce安装中,此漏洞会暴露敏感的客户账单信息,包括姓名、电子邮件地址、电话号码、物理地址和支付方式等,对用户隐私和数据安全构成严重威胁。
漏洞根源在于SiteSEO插件的resolve_variables() AJAX处理程序(ajax.php#L542)中缺少适当的权限验证。该函数允许用户通过AJAX请求解析和获取文章的元数据变量,但未正确验证请求者是否具有访问目标文章元数据的权限。攻击者只需具备siteseo_manage能力(通常为作者级别用户),即可利用custom field variable resolution功能,通过构造特定的AJAX请求,指定目标文章的ID和要获取的元数据字段名称,从而绕过授权检查直接读取敏感信息。此外,漏洞利用还需要满足legacy storage功能已启用的条件。攻击流程为:攻击者通过WordPress后台获取siteseo_manage权限后,构造恶意AJAX请求调用resolve_variables函数,指定目标文章/订单ID和元数据键名,即可获取存储在WordPress postmeta表中的敏感数据。