CVE-2025-64296CVE-2025-64296是WordPress插件Facebook for WooCommerce中的一个中等严重性安全漏洞。该漏洞属于缺失授权(Missing Authorization)类型,存在于插件的公告关闭(notice dismissal)功能中。攻击者可以利用此漏洞在未经过适当授权的情况下访问和操作本应受保护的API端点,从而可能关闭系统公告或执行其他未授权操作。由于该漏洞无需认证即可利用,且攻击复杂度低,远程攻击者可以通过网络直接发起攻击。此漏洞影响插件版本从n/a至3.5.7的所有用户,建议受影响的用户立即升级到最新版本以修复此安全问题。
该漏洞根源在于Facebook for WooCommerce插件在处理公告关闭请求时未正确实施访问控制检查。攻击者可以利用HTTP请求直接调用相关API端点,由于服务器端缺少对用户权限的验证,恶意请求会被直接执行。具体来说,插件的notice dismissal功能缺少nonce token验证和用户权限检查,允许任何匿名用户(无需登录)通过构造特定的POST或GET请求来触发公告关闭操作。攻击者只需知道或猜测正确的API路径和参数,即可利用此漏洞。由于该API端点直接暴露在公网且没有任何认证机制,攻击者可以在不获取任何用户凭证的情况下进行非法操作。