CVE-2025-67589CVE-2025-67589是WordPress插件WooCommerce PDF Invoices & Packing Slips中的一个中等严重性安全漏洞,CVSS评分4.3。该漏洞属于缺失授权(Missing Authorization)类型,允许低权限用户访问本应需要更高权限的操作。漏洞源于插件对某些关键功能的访问控制验证不充分,攻击者可以通过构造特定请求来绕过权限检查,执行未授权操作。这使得具有订阅者或贡献者等低权限账户的攻击者能够访问或修改其他用户的敏感数据,如发票信息和packing slips。该漏洞影响插件4.9.1及以下所有版本,建议用户立即升级到最新修复版本以消除安全风险。
该漏洞是典型的Broken Access Control(访问控制失效)问题。在WooCommerce PDF Invoices & Packing Slips插件中,部分管理功能缺少适当的权限验证检查。攻击者可以利用WordPress REST API或admin-ajax.php接口,构造带有有效低权限认证(如订阅者角色)的请求,访问本应需要管理员权限的端点。具体来说,插件在处理PDF生成请求时,未正确验证当前用户是否有权访问指定订单的发票数据。攻击者只需修改请求中的订单ID参数,即可获取任意订单的发票PDF文件。此外,插件可能还允许低权限用户通过API触发PDF生成或修改发票模板设置。攻击者利用此漏洞可获取商业敏感信息,用于进一步的攻击或数据窃取活动。