CVE-2025-69027CVE-2025-69027是WordPress插件Product Delivery Date for WooCommerce – Lite中的一个高危安全漏洞。该插件是一款用于WooCommerce商店的配送日期管理工具,允许客户在结账时选择期望的配送日期。漏洞类型为Missing Authorization(缺少授权检查),存在于插件的3.2.0及以下所有版本中。攻击者可利用此漏洞绕过正常的访问控制机制,对本应需要授权才能访问的功能和数据进行未授权操作。该漏洞的CVSS评分为5.3,属于中等严重程度,主要影响使用该插件的WordPress电子商务网站。由于该漏洞无需认证即可利用,远程攻击者可以通过发送特制的HTTP请求来触发漏洞,对网站的订单管理和客户数据安全构成威胁。漏洞的发现者为[email protected],已在2025年12月30日披露。
该漏洞属于Broken Access Control(访问控制失效)类别,是WordPress插件中最常见的安全问题之一。在Product Delivery Date for WooCommerce – Lite插件中,某些关键功能缺少适当的权限检查和用户认证验证。攻击者可以利用以下方式利用此漏洞:首先,攻击者识别目标网站上安装的受影响版本插件(<=3.2.0);其次,通过分析插件的AJAX端点或REST API接口,找出缺少nonce验证或capability检查的函数;最后,构造恶意请求直接调用这些未授权功能,执行如查看、修改或删除配送日期设置等操作。由于WooCommerce在电商网站中广泛使用,此类访问控制漏洞可能导致订单数据泄露、配送信息被篡改,甚至可能与其他漏洞结合形成更复杂的攻击链。攻击向量为网络(AV:N),无需认证(PR:N)和用户交互(UI:N),这意味着任何互联网用户都可以尝试利用此漏洞。