🟠 高危 | CVE-2025-15662 — The Printcart Web to Print Product Designer for Wo...
🟠 《高危安全漏洞:CVE-2025-15662》
CVSS 评分: 高危(8.6) 状态: Received 发布时间: 2026-07-27
漏洞简介
CVE-2025-15662 是一个存在于 WordPress 插件 Printcart Web to Print Product Designer for WooCommerce 中的安全漏洞。该漏洞属于 服务端请求伪造(Server-Side Request Forgery, SSRF) 类型,对应 CWE-918 分类。
具体问题在于,该插件在版本 2.5.3 之前,未能对用户提供的 URL 进行有效的限制或验证,便直接在服务器端发起请求去获取该 URL 的内容。同时,该插件也未对相关操作进行有效的授权检查。这导致以下两个主要风险:
- 任意本地文件读取:攻击者可以利用该漏洞,通过构造特殊的 URL(例如使用
file://协议),读取服务器上的任意本地文件。这包括 WordPress 的配置文件(如wp-config.php),其中通常包含数据库连接凭据、安全密钥(Secret Keys)等敏感信息。 - 内部资源探测与请求:攻击者可以诱使服务器向内部网络资源(如内网 IP 地址、本地服务)发起请求,从而探测内部网络结构、访问内部服务(如数据库、缓存、管理面板等),或利用服务器作为跳板发起进一步的攻击。
影响范围
- 受影响软件:Printcart Web to Print Product Designer for WooCommerce WordPress 插件
- 受影响版本:所有 低于 2.5.3 的版本
- 修复版本:2.5.3 及更高版本
风险分析
根据 CVSS 3.1 评分向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N,该漏洞具有以下特征:
- 攻击途径(AV):网络(Network),攻击者无需物理接触目标系统。
- 攻击复杂度(AC):低(Low),攻击手段简单,无需特殊条件。
- 所需权限(PR):无(None),攻击者无需任何身份验证即可利用。
- 用户交互(UI):无(None),攻击过程无需受害者操作。
- 影响范围(S):已变更(Changed),漏洞利用可能影响到受保护组件之外的其他资源(如内部网络)。
- 机密性影响(C):高(High),可能导致敏感信息(如数据库密码、密钥、内部网络拓扑)完全泄露。
- 完整性影响(I):无(None),该漏洞主要影响信息读取,不直接修改数据。
- 可用性影响(A):无(None),该漏洞不直接导致服务中断。
综合风险评级:高危。由于该漏洞无需认证、攻击复杂度低,且能直接导致服务器敏感信息泄露和内部网络探测,对使用受影响版本插件的 WordPress 网站构成严重威胁。攻击者一旦获取数据库凭据,可能进一步导致网站被完全控制或数据被窃取。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2025-15662 |
| CVSS 评分 | 8.6 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N |
| CWE 分类 | CWE-918 |
| 发布时间 | 2026-07-27 |
| 最后更新 | 2026-07-27 |
| 状态 | Received |
| 数据来源 | contact@wpscan.com |
🔗 参考链接
💬 评论