CVE-2025-13110CVE-2025-13110是WordPress插件HUSKY – Products Filter Professional for WooCommerce中的一个中危安全漏洞。该插件是一款广受欢迎的WooCommerce产品过滤专业工具,在WordPress生态系统中拥有大量用户。漏洞源于woof_add_subscr函数存在不安全的直接对象引用问题,具体表现为缺少对用户可控制键值的充分验证。由于此安全缺陷,任何具有订阅者(subscriber)级别权限的已认证用户都可以利用该漏洞,在任意用户(包括管理员)名下创建产品消息订阅。这种未经授权的操作可能导致垃圾订阅信息泛滥,用户体验下降,甚至可能作为社会工程攻击的一部分。漏洞影响范围涵盖该插件1.3.7.3及之前的所有版本,CVSS评分为4.3,属于中等严重程度。
该漏洞属于OWASP Top 10中的A01:2021 - Broken Access Control类别。技术层面分析如下:漏洞存在于woof_add_subscr函数,该函数负责处理产品订阅功能。问题关键在于函数直接使用用户提供的键值而未进行充分的权限验证和对象所有权检查。攻击者可以通过构造特定的HTTP请求,将目标用户的ID或标识作为参数传递给该函数。由于服务器端缺少对当前认证用户与目标用户一致性的验证,导致攻击者可以代表任意用户创建订阅。具体而言,攻击者发送的请求中包含woof_add_subscr操作的参数,其中user_id字段可被攻击者控制。服务器接收到请求后,未验证请求发起者是否有权代表目标用户执行该操作,直接创建了产品订阅记录。这种IDOR漏洞允许低权限用户修改或创建本不属于他们的资源对象,违反了最小权限原则和对象级别访问控制要求。