CVE-2025-49379CVE-2025-49379是WordPress插件Custom Fields Account Registration For WooCommerce中的一个高危权限提升漏洞。该插件由silverplugins217开发,主要用于在WooCommerce结账流程中添加自定义字段以实现自定义账户注册功能。漏洞类型为"不正确的权限分配"(Incorrect Privilege Assignment),允许已认证的高权限用户(攻击者)通过利用该插件的权限控制缺陷,将自身权限提升至管理员级别,从而获得对网站的完全控制权。漏洞影响范围涵盖插件从任意版本到1.2的所有版本。由于该漏洞需要攻击者具备高权限账户,因此降低了被利用的门槛,但同时也意味着普通用户不会直接受到影响。然而,一旦攻击者成功利用,将可能导致网站数据泄露、恶意代码注入、用户信息篡改等严重后果。该漏洞由Patchstack安全团队的审计人员发现并报告,披露日期为2025年12月18日。建议使用该插件的网站管理员立即采取修复措施或寻找临时缓解方案。
该漏洞的根本原因在于Custom Fields Account Registration For WooCommerce插件在处理用户权限验证时存在缺陷。插件在注册自定义端点或处理AJAX请求时,未正确验证当前用户是否具有执行相应操作的权限。具体而言,插件可能使用了current_user_can()函数但传入了错误的权限检查参数,或者在某些关键功能点完全跳过了权限验证。由于攻击者需要具备高权限账户(如编辑者或作者角色),插件错误地认为这些用户的所有操作都是合法的,从而允许他们通过构造特定的请求来修改原本只有管理员才能更改的选项或执行特权操作。攻击者可能利用此漏洞修改WordPress站点选项、创建新的管理员账户、或者修改现有用户的权限级别。CVSS 3.1向量的网络攻击向量(AV:N)表明攻击可以通过远程网络发起,高权限要求(PR:H)限制了攻击者必须是已认证用户,而高影响评分(C:H/I:H/A:H)反映了该漏洞可能造成的严重后果。