CVE-2025-62009CVE-2025-62009是WordPress插件UPC/EAN/GTIN Code Generator中的一个跨站请求伪造(CSRF)漏洞。该插件由Dmitry V.(UKR Solution CEO)开发,主要用于生成UPC/EAN/GTIN条形码。漏洞源于插件缺乏对关键操作的CSRF令牌验证,允许攻击者在用户不知情的情况下通过诱导用户访问恶意页面来执行未授权的操作。由于该漏洞不需要任何认证权限,且攻击复杂度较低,攻击者可以构造恶意请求在用户浏览器中执行,可能影响使用该插件的所有WordPress网站。CVSS评分4.3属于中等严重程度,主要因为其对机密性和完整性的影响较低,且需要用户交互才能成功利用。
该CSRF漏洞存在于UPC/EAN/GTIN Code Generator插件版本2.0.2及以下版本中。漏洞的根本原因是插件在处理表单提交和AJAX请求时缺少CSRF token验证机制。攻击者可以利用此漏洞构造恶意HTML页面,内嵌自动提交的表单或JavaScript代码,当认证用户访问该页面时,浏览器会自动携带用户的Cookie信息向目标WordPress站点发送请求。由于WordPress使用Cookie-based认证,且插件没有验证请求的来源合法性,服务器会认为这是来自合法用户的操作。攻击者可能利用此漏洞修改条形码配置、执行任意条形码生成操作,或在某些场景下可能进一步利用进行钓鱼攻击或数据篡改。攻击向量为网络层面(AV:N),无需特殊权限(PR:N),但需要受害者进行某种交互行为(UI:R),如点击链接或访问特定页面。