CVE-2025-60243CVE-2025-60243是Holest Engineering开发的WordPress插件Selling Commander for WooCommerce中的一个严重安全漏洞。该漏洞为不正确的权限分配(Incorrect Privilege Assignment)类型,允许攻击者实现权限提升(Privilege Escalation)。该插件版本从n/a至1.2.46均受影响。由于攻击向量为网络可访问(AV:N),且无需认证(PR:N)和用户交互(UI:N),任何未经身份验证的攻击者都可以直接利用此漏洞。CVSS评分高达9.8,属于严重级别,对机密性、完整性和可用性均造成高影响。此漏洞存在于插件的connector组件中,由于权限检查机制不当,低权限用户可以执行本应需要更高权限才能进行的操作,可能导致完全接管WordPress站点。此漏洞由Patchstack团队的安全研究员[email protected]发现并报告。
该漏洞属于WordPress插件权限提升类问题。在Selling Commander for WooCommerce插件的connector模块中,存在不正确的权限分配缺陷。攻击者可以利用插件提供的API端点或回调函数,在未进行充分权限验证的情况下,以管理员或其他高权限用户身份执行敏感操作。具体来说,插件在处理某些请求时未能正确验证调用者的实际权限等级,允许攻击者通过构造特定的HTTP请求来绕过权限检查机制。由于该插件旨在连接WooCommerce销售功能,其API可能暴露了用户管理、订单处理或配置修改等高权限操作。攻击者通过利用此漏洞,可以创建管理员账户、修改站点配置或获取数据库访问权限,最终实现对整个WordPress站点的完全控制。建议站点管理员立即升级到1.2.46之后的版本,并检查是否存在异常的管理员账户。