CVE-2025-62081CVE-2025-62081是WordPress插件Live Shopping & Shoppable Videos For WooCommerce中的一个高危安全漏洞。该插件由Channelize.io团队开发,用于在WooCommerce商店中创建直播购物和可购物视频功能。漏洞类型为Missing Authorization(缺失授权),属于访问控制安全级别配置错误问题。攻击者无需任何认证凭证即可利用此漏洞,可能导致未授权访问敏感功能、执行不当操作或访问本应受保护的数据。由于该插件直接集成在WordPress/WooCommerce电商平台上,漏洞可能被利用来操控直播购物功能、获取用户信息或干扰正常商业运营。CVSS 3.1评分5.3表明该漏洞具有中等严重性,需要及时修复以防止潜在的安全风险。
该漏洞存在于live-shopping-video-streams插件的访问控制机制中,具体表现为插件未能正确验证用户权限即允许访问特定功能或数据。攻击者可以通过构造特定的HTTP请求,直接访问本应需要管理员权限才能操作的API端点或功能页面。由于CVSS向量显示攻击向量为网络可访问(AV:N)且无需认证(PR:N),攻击者可以在不登录系统的情况下直接发起攻击。漏洞影响插件的访问控制安全级别配置,可能允许攻击者:1)绕过身份验证直接调用管理功能;2)读取或修改本应受保护的业务数据;3)在直播购物流程中注入恶意内容或干扰正常功能。修复需要插件开发者在所有敏感功能点添加适当的权限检查,确保操作前验证用户身份和授权状态。