CVE-2025-60247CVE-2025-60247是WordPress插件bux-woocommerce中的一个高危安全漏洞,属于授权缺失类型(Missing Authorization / Broken Access Control)。该漏洞存在于插件的访问控制逻辑中,由于未能正确实现基于ACL(访问控制列表)的权限验证机制,导致未经身份认证的远程攻击者可以访问本应受限的功能接口。攻击者可以利用此漏洞绕过正常的权限检查,执行未授权的操作,如查看、修改或删除敏感数据。根据CVSS 3.1评分标准,该漏洞的评分为6.5分(中等严重程度),主要影响包括机密性低和完整性低两个维度。由于该漏洞不需要任何认证或用户交互即可被利用,因此属于互联网可利用性漏洞,对所有使用受影响版本插件的WordPress网站构成直接威胁。建议受影响的用户立即采取修复措施,将插件升级至最新版本以消除安全风险。
该授权缺失漏洞的根本原因在于bux-woocommerce插件的WordPress钩子函数和回调处理中缺少适当的权限检查。正常情况下,WordPress插件在处理管理功能时应使用current_user_can()或wp_verify_nonce()等函数验证用户权限,但该插件在关键功能点未实现此类检查。具体表现为:1) AJAX处理器未验证用户登录状态和角色权限;2) REST API端点缺少authentication和authorization中间件;3) 直接访问的PHP函数未使用capabilities check进行保护。攻击者可以通过构造特定的HTTP请求(如POST /wp-admin/admin-ajax.php或直接调用未保护的函数)来触发漏洞。由于该漏洞属于水平/垂直权限升级类型,攻击者可能利用它访问其他用户的数据或执行管理员级别的操作。漏洞影响范围覆盖所有使用bux-woocommerce插件1.2.3及以下版本的WordPress站点。