CVE-2025-66069CVE-2025-66069是WordPress插件PPOM for WooCommerce(woocommerce-product-addon)中的一个中等严重性安全漏洞,CVSS评分4.3。该漏洞为缺失授权(Missing Authorization)类型,允许具有低权限的攻击者利用配置错误的访问控制安全级别进行未授权操作。由于该插件广泛用于WooCommerce商店以添加产品自定义字段和选项,此漏洞可能影响大量电商网站的安全。攻击者无需用户交互即可在网络环境下发起攻击,目标是破坏数据的完整性和访问受保护的资源。受影响版本从任意版本至33.0.16版本,官方已在后续版本中发布修复补丁。
该漏洞属于Broken Access Control(访问控制失效)类别,具体表现为插件在处理用户请求时未正确验证用户的授权状态。在PPOM for WooCommerce插件中,某些管理功能或API端点缺少权限检查,允许已认证用户(即使是低权限用户)执行本应仅管理员可执行的操作。攻击者可通过构造特定请求,绕过前端访问控制,直接访问后端功能接口。漏洞根源在于插件使用了不充分的访问控制检查机制,例如仅依赖前端JavaScript验证而未在后端实现二次验证,或对某些敏感操作缺少nonce token验证和用户角色权限检查。