CVE-2025-14034CVE-2025-14034是WordPress插件ilGhera Support System for WooCommerce中的一个高危安全漏洞。该插件是一款为WooCommerce电商系统提供客户工单支持功能的解决方案。漏洞源于插件在实现工单删除和状态修改功能时,缺少对用户权限的严格校验。具体而言,delete_single_ticket_callback和change_ticket_status_callback两个关键函数未进行适当的权限验证,导致任何具有Subscriber(订阅者)级别及以上权限的认证用户都可以执行敏感操作。这意味着攻击者可以利用低权限账户删除任意客户的支持工单,或非法修改工单状态(如将已关闭的工单重新开启或将处理中的工单标记为已解决),严重影响客户支持系统的数据完整性和服务可用性。Wordfence安全团队于2026年1月6日披露此漏洞,影响版本范围为1.2.6及之前所有版本。
漏洞根源在于WordPress插件在注册AJAX回调函数时未正确使用wp_ajax_钩子进行权限检查。delete_single_ticket_callback和change_ticket_status_callback两个回调函数直接处理工单的删除和状态变更请求,但缺少current_user_can()或类似的权限验证逻辑。正常的安全实现应当在处理敏感操作前验证用户是否具有manage_options或delete_posts等相应能力,但该插件仅检查用户是否已登录(is_user_logged_in()),而订阅者级别的用户默认即可登录系统。攻击者可通过构造带有ticket_id参数的POST请求到wp-admin/admin-ajax.php端点,利用这两个回调函数执行未授权操作。由于WordPress的AJAX处理机制,该漏洞可通过远程网络触发,攻击门槛低,危害范围广。