IPBUF安全漏洞报告
English
CVE-2025-49334 CVSS 5.3 中危

CVE-2025-49334 MyD Delivery WordPress插件授权绕过漏洞

披露日期: 2025-12-31

漏洞信息

漏洞编号
CVE-2025-49334
漏洞类型
授权绕过/IDOR(不安全的直接对象引用)
CVSS评分
5.3 中危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
MyD Delivery WordPress Plugin <= 1.7.1

相关标签

授权绕过IDORWordPress插件MyD DeliveryCVE-2025-49334

漏洞概述

CVE-2025-49334是WordPress插件MyD Delivery中的一个授权绕过漏洞。该漏洞由于插件在处理用户请求时未正确验证访问控制权限,导致攻击者可以绕过身份认证和授权检查,访问本应受保护的资源。攻击者利用用户控制的键值进行未授权访问,可能导致敏感数据泄露或功能滥用。该漏洞影响MyD Delivery插件从初始版本到1.7.1的所有版本,CVSS评分为5.3(中危),无需认证即可利用,但需要网络访问。

技术细节

该漏洞属于OWASP Top 10中的A01:2021 Broken Access Control类别。插件在实现对象引用时,直接使用用户提供的输入来标识资源,而未进行充分的权限验证。攻击者可以通过修改请求参数中的标识符,访问其他用户的数据或管理功能。

攻击链分析

STEP 1
1
攻击者识别目标站点使用的MyD Delivery插件版本
STEP 2
2
通过修改API请求中的order_id参数,枚举访问其他用户的订单数据
STEP 3
3
利用泄露的敏感信息进行进一步攻击或数据窃取

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
curl -X GET 'https://target.com/wp-admin/admin-ajax.php?action=myd_delivery_get_order&order_id=1' -H 'Cookie: wordpress_test_cookie=WP+Cookie+check'

影响范围

MyD Delivery WordPress Plugin <= 1.7.1

防御指南

临时缓解措施
在插件开发者发布修复版本之前,可暂时禁用MyD Delivery插件或限制其网络访问

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表