CVE-2025-62953CVE-2025-62953是WordPress插件Welcart e-Commerce中存在的一个中等严重性授权缺陷漏洞。该漏洞由Patchstack安全团队发现,存在于Welcart e-Commerce插件的usc-e-shop组件中。攻击者可利用此漏洞绕过正常的访问控制检查,对安全级别配置进行不当操作。根据CVSS 3.1评分4.3(中等),该漏洞的网络攻击向量为无需认证的低权限攻击者可在无需用户交互的情况下发起攻击。虽然该漏洞对机密性和完整性的影响较低,但仍然允许攻击者修改访问控制安全级别设置,可能导致更严重的安全问题。影响版本范围为n/a至2.11.24,建议用户尽快升级到最新版本以修复此安全问题。
该漏洞属于OWASP Top 10中的A01:2021 - Broken Access Control类别。Welcart e-Commerce插件在处理访问控制安全级别配置时未能正确验证用户权限。攻击者可以利用低权限账户(如订阅者或贡献者角色)发送特制请求,修改原本仅管理员可访问的安全级别配置。具体而言,插件的usc-e-shop模块在处理相关API请求时缺少适当的权限检查函数(如current_user_can()或wp_verify_nonce()),导致任何已登录用户都能访问敏感配置端点。攻击者可通过构造POST请求修改安全级别设置,虽然修改后的影响可能有限,但此漏洞表明插件存在系统性的访问控制设计缺陷,可能存在其他相关的未授权操作风险。