CVE-2025-64222CVE-2025-64222是WordPress插件WooCommerce Recover Abandoned Cart中的一个高危安全漏洞。该插件用于帮助电商网站恢复被遗弃的购物车,提升转化率。该漏洞属于Missing Authorization(缺少授权检查)类型,允许未授权的远程攻击者利用插件中配置不当的访问控制安全级别,执行任意内容删除操作。由于CVSS评分为7.5(高危),且攻击向量为网络无认证攻击,无需任何用户交互即可被利用,因此该漏洞具有极高的实际威胁性。攻击者可以通过发送特制的HTTP请求,在无需任何权限的情况下删除WordPress网站中的任意内容,包括产品、订单、用户数据等,对网站的数据完整性和业务连续性造成严重影响。此漏洞影响版本从早期版本至24.6.0版本,建议用户立即更新至最新修复版本。
该漏洞源于WooCommerce Recover Abandoned Cart插件在处理删除操作时缺少适当的权限验证。攻击者可以利用WordPress的REST API或AJAX端点,发送带有特定参数的请求来触发内容删除功能。由于插件未正确检查当前用户是否具有删除相应内容的权限,任何访客(未认证用户)都可以执行删除操作。攻击者通常需要识别插件中暴露的删除接口,然后构造恶意请求,例如删除指定ID的产品、订单记录或购物车数据。漏洞的核心问题在于访问控制检查的缺失,插件依赖客户端传递的参数而未在服务端验证操作权限。修复方案需要在所有涉及数据修改的操作端点添加current_user_can()等权限检查函数,确保只有具有相应权限的管理员才能执行删除操作。