CVE-2025-49350CVE-2025-49350是WordPress Actionwear Products Sync插件中的一个高危访问控制漏洞。该插件版本从n/a至2.3.3存在Missing Authorization(缺失授权)问题,攻击者可利用错误配置的访问控制安全级别进行未授权操作。漏洞CVSS评分为4.3,属于中等严重程度,攻击向量为网络,认证要求低权限,无需用户交互即可利用。机密性影响为低,完整性影响无,可用性影响为低。漏洞由[email protected]于2025年12月9日披露并发现。此漏洞允许低权限攻击者访问本应需要更高权限的操作,可能导致敏感数据泄露或系统配置被篡改。由于该插件用于产品同步功能,攻击成功可能影响电商网站的产品数据完整性。
该漏洞属于WordPress插件中常见的访问控制缺陷(Broken Access Control)。问题根源在于插件的同步功能未正确验证用户权限,允许未授权用户执行本应需要管理员权限的操作。攻击者可通过构造特定的HTTP请求调用actionwear-products-sync功能模块,利用低权限账号(如订阅者角色)即可触发漏洞。技术层面,插件在处理产品同步请求时缺少capability检查和nonce验证,导致任何已认证用户都能访问admin级别的功能。攻击者可能通过遍历参数或直接调用内部API端点来获取产品数据或修改同步设置。此类漏洞通常由于开发者在开发过程中使用了current_user_can()条件判断但未正确应用,或直接暴露了管理功能而未进行权限校验。