CVE-2025-67958CVE-2025-67958是WordPress插件TaxCloud for WooCommerce(simple-sales-tax)中的一个高危安全漏洞。该漏洞属于Missing Authorization(缺失授权)类型,存在于插件的访问控制机制中。由于插件错误配置了访问控制安全级别,未经身份验证的攻击者可以访问本应需要授权才能访问的敏感功能或数据。此漏洞影响范围涵盖插件的多个版本,CVSS评分6.5(中等严重性)。攻击者可通过构造特定请求利用此漏洞,在无需任何认证的情况下执行未授权操作,可能导致敏感税务数据泄露或业务逻辑被滥用。建议受影响的用户尽快升级到最新版本以修复此安全漏洞。
该漏洞的根本原因在于TaxCloud for WooCommerce插件在处理用户请求时缺少适当的授权检查。插件的某些敏感功能(如税务计算、订单处理等)没有验证请求者是否具有合法权限,导致任何网络用户都可以直接访问这些功能。攻击者可以通过发送特制的HTTP请求来触发漏洞,无需提供任何认证凭证。漏洞主要体现在以下几个方面:1)插件API端点缺少权限验证装饰器或中间件;2)部分功能函数直接暴露在公网而未进行身份验证;3)访问控制列表(ACL)配置不当,允许匿名用户访问受保护资源。成功利用此漏洞可能导致税务数据泄露、订单信息被篡改等安全问题。