CVE-2025-14033WordPress插件ilGhera Support System for WooCommerce在1.3.0及以下版本中存在严重的安全缺陷。由于`get_ticket_content_callback`函数缺少关键的能力检查机制,未经身份验证的攻击者无需登录,仅需提供有效的工单ID,即可通过API接口访问任意支持工单的详细内容。这导致敏感的客户信息及私人通信面临泄露风险,严重威胁用户隐私。
该漏洞的核心在于插件代码中的`get_ticket_content_callback`函数未能正确实施权限验证。在受影响的版本中,该回调函数直接处理客户端提交的`ticket_id`参数,且未在执行查询前检查当前用户是否具有查看该特定工单的权限(如管理员权限或客户所有权)。攻击者无需进行身份认证,即可向WordPress的`admin-ajax.php`端点发送POST请求,构造包含`action=get_ticket_content_callback`及特定`ticket_id`的数据包。服务器端接收请求后,直接从数据库中检索并返回工单内容。由于工单ID通常是可预测的整数,攻击者可通过自动化脚本遍历ID,批量窃取系统中的所有支持记录。