CVE-2025-64358CVE-2025-64358是WebToffee Smart Coupons for WooCommerce插件中的一个高危安全漏洞,属于访问控制失效(Broken Access Control)类型。该漏洞允许低权限用户(如订阅者、贡献者角色)绕过正常的授权检查,访问或执行本应需要更高权限才能进行的操作。由于WooCommerce是WordPress平台上最流行的电商插件之一,Smart Coupons扩展为其提供了灵活的优惠券管理功能,因此该插件被广泛应用于各种电商网站。漏洞源于插件在设计时未正确实施基于角色的访问控制(RBAC),导致部分API端点或管理功能对未经授权的用户开放。这使得攻击者可以仅凭一个低权限账户,即可获取敏感的商业数据(如优惠券信息、销售数据)或执行未授权的操作,可能造成商业机密泄露、促销活动被恶意利用等安全风险。
该漏洞属于OWASP Top 10中的A01:2021 - Broken Access Control类别。在WebToffee Smart Coupons插件中,访问控制机制存在以下问题:1) 插件的REST API端点缺少权限检查装饰器或验证逻辑,允许任何已认证用户(包括低权限角色)访问;2) 部分管理功能未正确验证当前用户角色是否具有执行相应操作的权限;3) 插件可能使用了过于宽松的capability检查,或直接跳过了权限验证步骤。攻击者可通过构造特定的HTTP请求(如GET/POST到/admin-ajax.php或/wp-json/wt-smart-coupons/*端点),携带有效的低权限用户认证令牌,即可触发漏洞。典型利用场景包括:枚举所有优惠券代码、导出优惠券数据、修改优惠券配置等。由于该插件直接集成到WooCommerce的结账流程中,攻击成功可能导致优惠券被恶意滥用,影响正常的商业促销活动。