CVE-2025-15609Fortis for WooCommerce WordPress插件在1.3.1版本之前存在严重的安全漏洞,导致敏感API密钥可能泄露给未认证的攻击者。攻击者利用该漏洞可获取用于访问Fortis服务的凭证,进而直接查询后端API,窃取包括历史订单、个人身份信息(PII)等在内的敏感客户数据。该漏洞无需用户交互即可被远程利用,对用户隐私构成极大威胁。
该漏洞的核心在于插件对敏感凭证保护机制的缺失。在受影响的版本中,用于与Fortis后端通信的API密钥可能被硬编码在前端JavaScript资源中,或者通过未授权的REST API接口直接暴露给公网。由于CVSS向量显示认证要求为“无(PR:N)”,攻击者无需登录WordPress后台即可访问这些资源。一旦获取到API密钥,攻击者即可绕过WordPress自身的安全防护,模拟合法客户端向Fortis API发起请求。这种利用方式不仅简单直接,而且难以被常规的WAF检测,因为请求是直接发向第三方API服务的,导致敏感数据在毫无察觉的情况下被批量窃取。