CVE-2025-67580CVE-2025-67580是WordPress插件Constant Contact + WooCommerce中的一个严重安全漏洞,CVSS评分5.3,属于中等严重程度。该漏洞由Patchstack安全团队发现([email protected]),漏洞类型为缺少授权控制(Missing Authorization)。攻击者可利用此漏洞绕过预期的访问控制安全级别,执行未经授权的操作。由于该漏洞无需认证即可利用,且不需要用户交互,因此具有较高的实际威胁性。所有使用该插件版本<=2.4.1的WordPress网站都可能受到此漏洞影响,攻击者可通过网络直接发起攻击,无需获取任何用户凭证。
该漏洞属于Broken Access Control(访问控制缺陷)类型,是OWASP Top 10中最常见的安全问题之一。在Constant Contact + WooCommerce插件中,某些敏感功能或API端点缺少适当的权限检查,导致未授权用户可以访问或执行本应需要更高权限的操作。攻击者可以通过构造特定的HTTP请求,直接访问管理员或更高权限用户才能使用的功能接口。由于CVSS向量显示攻击复杂度低(AC:L)、无需认证(PR:N)、无需用户交互(UI:N),攻击者可以直接从网络发起请求,利用自动化工具批量扫描和攻击目标网站。漏洞影响插件版本从任意早期版本至2.4.1版本。