CVE-2025-13314CVE-2025-13314是WordPress插件Filter Plus中的一个高危安全漏洞。该插件是一款为WooCommerce电商网站提供产品过滤功能的插件,支持按分类、标签和价格范围筛选产品。漏洞存在于插件的AJAX处理逻辑中,由于缺少对'filter_save_settings'和'add_filter_options'两个AJAX动作的权限验证,导致任何未认证用户都可以调用这些功能。攻击者可以利用此漏洞修改插件的任意设置,甚至创建恶意的过滤器选项,这可能导致网站前端显示异常内容,或者通过操纵过滤逻辑影响用户体验和交易流程。该漏洞影响范围广泛,涉及1.1.6及之前所有版本,CVSS评分5.3,属于中等严重程度。
该漏洞属于WordPress插件中常见的权限控制缺失问题。在WordPress中,AJAX处理函数通常需要检查当前用户权限,特别是涉及数据修改的操作。Filter Plus插件的'filter_save_settings'和'add_filter_options'AJAX动作没有调用current_user_can()或类似的权限检查函数。攻击者只需构造特定的AJAX请求,指定action参数为'filter_save_settings'或'add_filter_options',并附带相应的设置数据,即可无需任何认证直接修改数据库中的插件配置。漏洞代码位于core/admin/settings/action.php文件的第23、28和82行。对于filter_save_settings,攻击者可以修改插件的全局设置;对于add_filter_options,攻击者可以创建任意的过滤器选项记录,这些选项会在前端产品过滤区域显示。