CVE-2025-14165CVE-2025-14165是WordPress平台Kirim.Email WooCommerce Integration插件中的一个跨站请求伪造(CSRF)漏洞。该插件用于集成Kirim.Email邮件服务与WooCommerce电商系统。漏洞存在于插件的设置页面,由于缺少适当的nonce令牌验证,攻击者可以构造恶意请求诱骗已登录的管理员执行非预期的操作。攻击者利用此漏洞可以修改插件的API凭据、邮件发送配置以及与Kirim.Email服务相关的集成设置。这可能导致邮件发送功能被滥用、邮件内容被篡改,或者通过修改API凭证将邮件流量重定向到恶意服务器。漏洞影响该插件1.2.9及之前的所有版本,CVSS评分为4.3,属于中等严重程度。攻击成功的关键前提是管理员需要点击攻击者提供的恶意链接或访问包含恶意内容的页面。
该漏洞的根本原因在于Kirim.Email WooCommerce Integration插件在处理设置页面的表单提交时,未对用户请求进行有效的CSRF令牌验证。具体来说,插件的设置处理函数(约在第113行和第137行的代码位置)缺少wp_verify_nonce()或类似的nonce验证机制。攻击者可以构造一个包含恶意参数的HTML表单,当管理员访问该表单或点击攻击者精心设计的链接时,浏览器会自动提交表单到目标WordPress站点。由于浏览器会自动携带管理员的会话Cookie,服务器会认为这是来自合法管理员的请求。攻击者可利用此漏洞修改插件配置,包括API密钥、邮件模板设置、发件人信息等。攻击者还可能将API凭证替换为自己的凭证,从而截获所有通过该插件发送的邮件。修复方案是在所有表单处理函数中添加nonce验证,并在验证失败时拒绝处理请求。