CVE-2025-64285CVE-2025-64285是WordPress插件Premmerce Wholesale Pricing for WooCommerce中的一个严重访问控制漏洞。该漏洞属于Missing Authorization(缺少授权)类型,由于插件在实现过程中未能正确配置访问控制安全级别,导致低权限用户可以执行超出其权限范围的操作。攻击者可以利用此漏洞绕过正常的权限检查,访问或修改本应需要更高级别权限才能操作的敏感功能。此漏洞影响从插件初始版本到1.1.10的所有版本,CVSS评分为5.4(中危),攻击向量为网络形式,无需用户交互,但需要攻击者具有低权限账号。由于该插件用于管理WooCommerce的批发定价功能,漏洞被利用可能导致价格信息泄露或被恶意修改,给电商网站带来经济损失和声誉风险。
该漏洞的根本原因在于Premmerce Wholesale Pricing for WooCommerce插件在关键功能点缺少适当的权限验证。插件的某些管理功能仅验证用户是否登录,而未检查用户是否具有执行特定操作的管理员权限。攻击者利用此漏洞需要以下条件:1)拥有WordPress网站的低权限账号(如订阅者或贡献者角色);2)了解或通过枚举发现存在缺陷的API端点或功能路径;3)构造符合插件预期的请求格式。典型的攻击场景是攻击者通过Burp Suite等工具拦截正常用户的批发定价管理请求,修改其中的参数(如产品ID、价格数据)后发送,由于服务器端未验证请求者权限,攻击者可以成功修改任意产品的批发价格。此外,攻击者还可能通过直接访问特定的admin-ajax.php端点或REST API路由来触发漏洞。攻击成功的关键在于插件使用了current_user_can()或类似函数的错误实现,或者完全遗漏了权限检查代码。