CVE-2025-66109CVE-2025-66109是WordPress插件Cart Weight for WooCommerce中的一个高危安全漏洞。该插件由Octolize公司开发,主要用于为WooCommerce购物车显示商品总重量信息。漏洞类型为Missing Authorization(缺少授权),属于Broken Access Control(访问控制失效)类别。攻击者无需任何认证凭证即可利用此漏洞,访问本应受保护的敏感功能或数据。由于该插件在WordPress生态中广泛使用,此漏洞可能影响大量电子商务网站的安全性。攻击者可以通过构造特定请求来绕过权限检查,获取管理功能或读取敏感配置信息,对网站完整性造成威胁。
该漏洞源于Cart Weight for WooCommerce插件在处理AJAX请求时缺少适当的权限验证。插件在1.9.11及以下版本中,部分管理功能未正确实施access control检查。具体问题包括:1) 插件的AJAX处理器未验证用户权限;2) 敏感操作端点(如插件配置读取、重量计算接口)可被未授权用户访问;3) 缺少nonce token验证或user capability检查。攻击者可通过发送直接HTTP请求到wp-admin/admin-ajax.php或REST API端点,触发未经授权的操作。由于CVSS向量显示攻击复杂度低(AC:L)、无需认证(PR:N)、网络可达(AV:N),攻击者可在任何位置发起攻击。漏洞主要影响机密性和完整性,低程度影响数据安全。