🟠 《高危安全漏洞:CVE-2025-15662》

CVSS 评分: 高危(8.6)  状态: Received  发布时间: 2026-07-27


漏洞简介

CVE-2025-15662 是一个存在于 WordPress 插件 Printcart Web to Print Product Designer for WooCommerce 中的安全漏洞。该漏洞属于 服务端请求伪造(Server-Side Request Forgery, SSRF) 类型,对应 CWE-918 分类。

具体问题在于,该插件在版本 2.5.3 之前,未能对用户提供的 URL 进行有效的限制或验证,便直接在服务器端发起请求去获取该 URL 的内容。同时,该插件也未对相关操作进行有效的授权检查。这导致以下两个主要风险:

  1. 任意本地文件读取:攻击者可以利用该漏洞,通过构造特殊的 URL(例如使用 file:// 协议),读取服务器上的任意本地文件。这包括 WordPress 的配置文件(如 wp-config.php),其中通常包含数据库连接凭据、安全密钥(Secret Keys)等敏感信息。
  2. 内部资源探测与请求:攻击者可以诱使服务器向内部网络资源(如内网 IP 地址、本地服务)发起请求,从而探测内部网络结构、访问内部服务(如数据库、缓存、管理面板等),或利用服务器作为跳板发起进一步的攻击。

影响范围

  • 受影响软件:Printcart Web to Print Product Designer for WooCommerce WordPress 插件
  • 受影响版本:所有 低于 2.5.3 的版本
  • 修复版本:2.5.3 及更高版本

风险分析

根据 CVSS 3.1 评分向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N,该漏洞具有以下特征:

  • 攻击途径(AV):网络(Network),攻击者无需物理接触目标系统。
  • 攻击复杂度(AC):低(Low),攻击手段简单,无需特殊条件。
  • 所需权限(PR):无(None),攻击者无需任何身份验证即可利用。
  • 用户交互(UI):无(None),攻击过程无需受害者操作。
  • 影响范围(S):已变更(Changed),漏洞利用可能影响到受保护组件之外的其他资源(如内部网络)。
  • 机密性影响(C):高(High),可能导致敏感信息(如数据库密码、密钥、内部网络拓扑)完全泄露。
  • 完整性影响(I):无(None),该漏洞主要影响信息读取,不直接修改数据。
  • 可用性影响(A):无(None),该漏洞不直接导致服务中断。

综合风险评级高危。由于该漏洞无需认证、攻击复杂度低,且能直接导致服务器敏感信息泄露和内部网络探测,对使用受影响版本插件的 WordPress 网站构成严重威胁。攻击者一旦获取数据库凭据,可能进一步导致网站被完全控制或数据被窃取。


🔍 技术细节

字段
CVE ID CVE-2025-15662
CVSS 评分 8.6 🟠
严重程度 高危
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
CWE 分类 CWE-918
发布时间 2026-07-27
最后更新 2026-07-27
状态 Received
数据来源 contact@wpscan.com

🔗 参考链接