CVE-2025-14001WP Duplicate Page是WordPress平台上一款广泛使用的文章页面复制插件,允许用户快速复制文章、页面及WooCommerce订单。2026年1月披露的安全漏洞显示,该插件在1.8及以下所有版本中存在严重的安全缺陷。由于缺少对duplicateBulkHandle和duplicateBulkHandleHPOS函数的权限验证检查,攻击者可以利用低权限账户(Contributor级别)绕过插件的「允许用户角色」限制,复制任意受保护的内容。这不仅导致敏感信息泄露风险,还可能被恶意用于重复履行WooCommerce订单,造成经济损失。漏洞评分5.4(CVSS 3.1),属于中危级别,但实际危害取决于网站业务场景。
漏洞根源在于WP Duplicate Page插件的批量复制功能缺少WordPress capability检查。插件在ButtonDuplicate.php第54行和第79行实现的duplicateBulkHandle和duplicateBulkHandleHPOS函数直接处理复制请求,但未验证调用者是否具有管理帖子的权限(edit_post capability)。正常情况下,插件通过「Allowed User Roles」设置限制可执行复制的角色,但这两个函数绕过了该限制。攻击者只需构造带有post_ids参数的AJAX请求,即可让服务器执行复制操作。影响范围包括:1) 复制任意文章/页面内容,可能暴露私有草稿;2) 复制WooCommerce HPOS(High-Performance Order Storage)订单,导致订单重复履行;3) 绕过角色权限限制,即使Contributor角色被明确排除也可利用。攻击复杂度低,无需特殊工具即可实施。