CVE-2025-66071CVE-2025-66071是WordPress插件Custom Order Numbers for WooCommerce中的一个缺失授权漏洞。该插件用于为WooCommerce订单生成自定义订单编号。漏洞源于插件对用户权限验证不足,允许未经授权的用户执行本应需要特定权限的操作。攻击者可以利用此漏洞绕过访问控制机制,对订单编号进行未授权的修改或访问敏感信息。该漏洞影响插件1.11.0及以下版本,CVSS评分5.3,属于中等严重程度。由于漏洞无需认证即可利用,攻击者可以在不获取任何用户凭据的情况下发起攻击,对使用该插件的电子商务网站构成安全风险。
该漏洞属于Broken Access Control(访问控制缺陷)类型,具体为Missing Authorization(缺失授权)。在Custom Order Numbers for WooCommerce插件中,某些敏感功能缺少适当的权限检查。攻击者可以通过构造特定的HTTP请求来访问这些未授权的功能。漏洞点主要在于插件的AJAX处理函数或管理员功能未正确验证用户身份和权限。攻击者无需登录即可向目标网站发送恶意请求,触发插件中的未授权操作。这可能包括查看、修改或删除订单编号配置,甚至可能影响订单处理流程。由于WooCommerce是广泛使用的电商平台插件,该漏洞可能影响大量使用自定义订单编号功能的在线商店。