🔴 严重 | CVE-2025-10656 — The Spreadsheet Price Changer for WooCommerce and ...
🔴 《严重安全漏洞:CVE-2025-10656》
CVSS 评分: 严重(9.8) 状态: Received 发布时间: 2026-07-29
漏洞简介
CVE-2025-10656 是一个存在于 WordPress 插件 "Spreadsheet Price Changer for WooCommerce and WP E-commerce – Light" 中的安全漏洞。该漏洞源于对 user_filter 函数的授权缺失(Missing Authorization),对应 CWE-863 分类(不正确的授权)。攻击者可以利用此漏洞,在无需任何身份验证的情况下,创建具有管理员权限的账户。
该漏洞影响该插件的所有版本,包括最新的 2.4.37 版本。漏洞代码位于 sellingcommander.php 文件的第 3725 行附近。
影响范围
- 受影响软件:Spreadsheet Price Changer for WooCommerce and WP E-commerce – Light 插件
- 受影响版本:所有版本,包括 2.4.37 及更早版本
- 运行环境:WordPress 网站
风险分析
根据 CVSS 3.1 评分,该漏洞的向量为 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H,基础评分为 9.8(严重)。具体风险如下:
- 攻击复杂度低:攻击者无需特殊权限或用户交互,只需通过网络发送恶意请求即可利用。
- 影响范围广:由于未授权访问,任何能够访问目标 WordPress 站点的远程攻击者都可以触发漏洞。
- 后果严重:
- 机密性(Confidentiality):攻击者创建管理员账户后,可以访问网站所有数据,包括用户信息、订单详情、数据库配置等。
- 完整性(Integrity):攻击者可以修改网站内容、插件设置、数据库记录,甚至植入恶意代码或后门。
- 可用性(Availability):攻击者可能破坏网站正常运行,导致服务中断或数据丢失。
总结:该漏洞允许未认证的攻击者直接创建管理员账户,从而完全控制受影响的 WordPress 网站。建议所有使用该插件的用户立即升级到最新版本或移除插件,以防止被远程利用。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2025-10656 |
| CVSS 评分 | 9.8 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE 分类 | CWE-863 |
| 发布时间 | 2026-07-29 |
| 最后更新 | 2026-07-29 |
| 状态 | Received |
| 数据来源 | security@wordfence.com |
🔗 参考链接
💬 评论