CVE-2025-66089CVE-2025-66089是WordPress插件WebToffee Product Feed for WooCommerce中的一个高危安全漏洞,属于缺失授权(Missing Authorization)类型。该漏洞存在于插件的访问控制机制中,由于权限验证不足,低权限用户(如订阅者角色)可以执行本应需要更高权限的操作。攻击者利用此漏洞可以访问或修改原本只有管理员才能访问的功能和数据,可能导致敏感信息泄露或系统配置被篡改。该漏洞的CVSS评分为4.3,属于中等严重程度,但考虑到WordPress网站的广泛使用,以及此类访问控制漏洞可能被用于进一步的攻击链,其实际危害不容忽视。攻击者无需特殊工具即可利用此漏洞,只需构造特定的HTTP请求即可绕过权限检查。建议所有使用该插件的用户立即检查并更新到最新版本。
该漏洞的根本原因在于WebToffee Product Feed for WooCommerce插件在处理某些关键功能时未能正确验证用户权限。插件在WordPress中注册了多个REST API端点或管理功能,但这些端点缺少适当的权限检查(capability check)。具体来说,插件允许低权限用户(如订阅者级别的用户)访问产品feed生成和管理功能,这些功能本应仅限管理员角色使用。攻击者可以通过以下方式利用:1) 识别插件的REST API端点或admin-ajax处理程序;2) 使用低权限账户的认证令牌发送请求;3) 访问本应受保护的功能,如导出产品数据、修改feed设置或获取敏感配置信息。由于WordPress的默认订阅者角色具有访问某些公共内容的权限,攻击者可以轻松获取必要的认证凭证。该漏洞属于OWASP Top 10中的A01:2021 - Broken Access Control类别,展示了访问控制验证逻辑中的常见缺陷。