CVE-2025-64241CVE-2025-64241是WordPress插件WP Coupons and Deals中发现的一个中等严重性安全漏洞。该漏洞类型为缺失授权(Missing Authorization),存在于插件的访问控制机制中,允许低权限用户执行超出其权限范围的操作。WP Coupons and Deals是一款流行的WordPress优惠券和优惠信息管理插件,被广泛应用于电子商务网站中。攻击者可以利用此漏洞,通过构造特定的HTTP请求,绕过正常的权限检查流程,访问或修改本应需要更高权限才能操作的数据和功能。这种访问控制缺陷可能导致敏感信息泄露、优惠券数据篡改,甚至在某些配置下可能造成更严重的安全后果。该漏洞影响插件从某个未知版本到3.2.4的所有版本,由于该插件在WordPress生态中拥有大量安装部署,漏洞的潜在影响范围较广。建议所有使用该插件的网站管理员尽快更新到最新版本或采取相应的安全防护措施。
该漏洞属于Broken Access Control(访问控制缺陷)类别,具体表现为WordPress插件WP Coupons and Deals在处理用户权限验证时存在缺陷。漏洞的核心问题在于插件未能正确验证用户是否具有执行特定操作的授权。在WordPress的权限体系中,管理员、编辑、作者、贡献者和订阅者等不同角色拥有不同的权限能力(capabilities)。然而,该插件的某些功能端点缺少必要的权限检查逻辑,导致任何经过身份认证的用户(即使是最低权限的订阅者角色)都可以访问本应需要管理员权限才能操作的API接口。攻击者可以通过拦截正常的WordPress AJAX请求,修改请求参数(如coupon ID、操作类型等),然后发送请求。由于服务器端缺少正确的current_user_can()或wp_verify_nonce()等权限验证函数,攻击请求将被执行。常见的利用场景包括:枚举和查看其他用户创建的优惠券、修改或删除他人的优惠券数据、导出敏感优惠信息等。这种漏洞通常出现在开发者过度依赖前端隐藏或依赖客户端角色判断而非服务端验证的情况下。