CVE-2025-62978CVE-2025-62978是WordPress插件KiotViet Sync(kiotvietsync)中的一个高危安全漏洞,属于Missing Authorization(缺少授权检查)类型。该漏洞存在于插件的访问控制机制中,允许低权限用户(包括订阅者级别的用户)执行本应需要更高权限才能进行的操作。攻击者可以利用此漏洞绕过正常的权限检查,访问或修改本应受保护的功能和数据。由于该插件用于同步WordPress网站与KiotViet零售系统,漏洞可能导致敏感商业数据泄露、库存信息被篡改或业务逻辑被恶意利用。此漏洞的CVSS评分为4.3(中等严重程度),攻击复杂度低,无需用户交互即可实施攻击。漏洞影响范围覆盖插件1.8.5及以下所有版本,建议所有使用该插件的用户立即采取防护措施。
KiotViet Sync插件在处理用户请求时存在访问控制验证缺陷。插件的部分敏感功能(如订单同步、库存更新、客户数据访问等)缺少适当的权限检查代码。具体问题表现为:插件的某些AJAX端点或管理功能仅检查用户是否已登录,而未验证用户是否具有执行特定操作的管理员权限。攻击者只需拥有一个低权限的WordPress账户(如订阅者角色),即可通过构造特定的HTTP请求来触发这些敏感功能。由于插件在同步过程中需要与KiotViet API进行通信,攻击者可能利用此漏洞获取API凭证、导出业务数据或干扰正常的同步流程。漏洞的根本原因在于开发者使用了current_user_can()函数的不当实现或完全缺少权限检查,导致权限验证形同虚设。