CVE-2025-64269CVE-2025-64269是WordPress插件WooCommerce PDF Invoice Builder中的一个高危安全漏洞。该插件由EDGARROJAS开发,用于为WooCommerce商店生成PDF发票。漏洞类型为Missing Authorization(缺失授权),属于访问控制安全缺陷。攻击者可以利用该漏洞绕过正常的权限验证机制,在低权限或无需特殊权限的情况下访问本应受保护的功能和数据。根据CVSS 3.1评分,该漏洞得分为4.3(中等严重程度),主要影响系统的机密性。由于该插件广泛用于电子商务网站的发票管理,漏洞可能导至敏感商业信息(如客户订单数据、发票内容、交易信息等)泄露,对使用该插件的在线商店造成潜在的数据安全风险。漏洞影响版本从某个早期版本到1.2.150及以下所有版本。
该漏洞属于Broken Access Control(访问控制失效)类安全问题。在WooCommerce PDF Invoice Builder插件中,某些敏感功能或API端点缺少适当的权限检查。具体而言,插件可能未对以下操作进行充分授权验证:1) PDF发票生成功能可能允许未授权用户触发;2) 发票数据访问接口可能缺少user authentication和capability check;3) 文件读取或导出功能可能暴露给低权限用户或匿名访问者。攻击者通过构造特定的HTTP请求,直接访问目标端点(如/admin-ajax.php或其他API路由),利用缺少的authorization检查执行操作。由于CVSS向量显示攻击复杂度低(AC:L)且无需用户交互(UI:N),攻击者可以在低权限账户下或通过自动化脚本直接发起攻击,无需受害者配合。成功利用后可获取发票PDF文件或相关敏感数据。