CVE-2025-64379CVE-2025-64379是Pluggabl Booster for WooCommerce插件中的一个高危安全漏洞,属于Missing Authorization(缺失授权)类型。该漏洞存在于woocommerce-jetpack组件中,允许攻击者利用配置错误的访问控制安全级别进行未授权访问。漏洞影响范围为Booster for WooCommerce 7.4.0及以下所有版本。由于该插件是WordPress平台下WooCommerce电商网站常用的功能扩展插件,被广泛应用于各种电子商务网站,因此此漏洞可能影响大量在线商店的安全性。攻击者无需特殊权限即可利用此漏洞获取本不该访问的信息,对网站的数据机密性构成威胁。
该漏洞属于Broken Access Control(访问控制失效)类别,具体表现为缺失授权检查。在Booster for WooCommerce插件的woocommerce-jetpack组件中,某些敏感功能端点未正确实施权限验证机制。攻击者可以通过构造特定的HTTP请求,直接访问本应需要认证才能查看或操作的API接口。由于认证要求(PR:L)标记为低权限,意味着即使拥有最低级别的用户账户也可能触发此漏洞。CVSS向量显示攻击复杂度低(AC:L),用户交互非必要(UI:N),但机密性影响为低(C:L),表明漏洞主要导致信息泄露风险而非系统完全沦陷。攻击者利用此漏洞可获取用户订单信息、客户数据或其他敏感业务数据。