CVE-2025-14755WordPress Cost Calculator Builder插件在4.0.1及以下版本中存在严重的安全缺陷。该漏洞源于未授权的AJAX操作,允许未经身份验证的攻击者利用IDOR漏洞直接操纵WooCommerce购物车中产品的价格。攻击者无需登录即可利用此漏洞,以任意低价购买商品,对电商网站造成经济损失。
该漏洞的核心在于插件通过 `wp_ajax_nopriv` 注册了 `ccb_woocommerce_payment` AJAX动作,这意味着该端点无需WordPress身份验证即可被访问。在 `renderWooCommercePayment()` 函数处理逻辑中,系统直接将用户可控的数据传递给 `CCBWooCheckout::init()` 方法,且在此过程中完全缺失了权限校验和价格有效性验证机制。攻击者可以构造恶意的HTTP POST请求,篡改请求参数中的价格字段,从而绕过WooCommerce正常的支付逻辑,将商品以攻击者指定的价格添加到购物车并完成结账。