CVE-2025-64631CVE-2025-64631是WordPress插件WCFM Marketplace中的一个高危安全漏洞,属于缺少授权(Missing Authorization)类型。该漏洞存在于WCFM Marketplace插件的访问控制机制中,由于不正确配置的访问控制安全级别,攻击者可以利用此漏洞执行超出其权限范围的操作。漏洞影响范围涵盖WCFM Marketplace从任意版本到3.7.1及以下的所有版本。此漏洞的CVSS评分为4.9,属于中等严重程度,主要影响系统的可用性。攻击者通过网络远程利用此漏洞,无需用户交互即可发起攻击,但需要具备高权限认证。漏洞由PatchStack安全团队的[email protected]发现并报告,于2025年12月16日披露。该漏洞的存在可能导致攻击者访问或修改本应受保护的资源,对使用该插件的WordPress多商户市场网站构成安全风险。
WCFM Marketplace是WordPress生态中流行的多商户市场解决方案插件,允许供应商创建和管理自己的店铺。该插件在处理用户权限验证时存在访问控制缺陷。具体而言,插件的某些管理功能缺少适当的权限检查,使得经过认证的高权限用户(如管理员或店铺所有者)能够访问或操作本应受限的功能。漏洞主要体现在以下几个方面:1) 插件的AJAX处理函数未正确验证用户权限;2) 某些敏感操作如店铺设置修改、订单管理等功能仅依赖客户端传递的参数进行权限判断,而非服务端验证;3) 缺少CSRF token验证或nonce检查。攻击者通过构造特定的HTTP请求,指定目标用户ID和操作参数,即可绕过授权检查执行未授权操作。CVSS向量显示攻击向量为网络(AV:N),攻击复杂度低(AC:L),但需要高权限(PR:H),无用户交互(UI:N),对机密性无影响(C:N),完整性无影响(I:N),但对可用性有高影响(A:H)。