CVE-2025-69052CVE-2025-69052是WordPress插件Registration & Login with Mobile Phone Number for WooCommerce中的一个严重安全漏洞。该插件用于为WooCommerce商城提供基于移动电话号码的用户注册和登录功能。漏洞类型为缺失授权(Missing Authorization),属于访问控制安全缺陷。攻击者可以在无需任何认证的情况下,利用该漏洞绕过正常的访问控制机制,执行未授权的操作。此漏洞的CVSS评分高达9.8分(满分10分),被评定为严重(CRITICAL)级别,意味着机密性、完整性和可用性均受到严重影响。由于该插件直接处理用户认证和注册流程,漏洞的存在可能导致攻击者能够非法注册账户、访问其他用户信息、修改用户数据或进行其他恶意操作。建议所有使用该插件的用户立即采取修复措施,以防止潜在的安全风险。
该漏洞存在于Registration & Login with Mobile Phone Number for WooCommerce插件的访问控制逻辑中。插件在处理用户注册和登录请求时,未正确验证请求者的授权状态,导致攻击者可以通过构造特定的HTTP请求来绕过身份验证机制。具体而言,插件的某些关键功能端点缺少必要的权限检查,使得未经身份验证的用户能够访问本应受限的功能。这种访问控制缺陷允许攻击者利用错误配置的访问控制安全级别,执行诸如用户注册、信息查询等操作。由于攻击向量为网络(AV:N)且无需认证(PR:N)和用户交互(UI:N),攻击者可以在任何网络位置发起攻击,成功率极高。攻击者通常通过发送特制的HTTP请求到目标网站的/wp-admin/admin-ajax.php或其他API端点,利用缺少权限验证的功能点来完成未授权操作。