🔴 《严重安全漏洞:CVE-2025-10656》

CVSS 评分: 严重(9.8)  状态: Received  发布时间: 2026-07-29


漏洞简介

CVE-2025-10656 是一个存在于 WordPress 插件 "Spreadsheet Price Changer for WooCommerce and WP E-commerce – Light" 中的安全漏洞。该漏洞源于对 user_filter 函数的授权缺失(Missing Authorization),对应 CWE-863 分类(不正确的授权)。攻击者可以利用此漏洞,在无需任何身份验证的情况下,创建具有管理员权限的账户。

该漏洞影响该插件的所有版本,包括最新的 2.4.37 版本。漏洞代码位于 sellingcommander.php 文件的第 3725 行附近。

影响范围

  • 受影响软件:Spreadsheet Price Changer for WooCommerce and WP E-commerce – Light 插件
  • 受影响版本:所有版本,包括 2.4.37 及更早版本
  • 运行环境:WordPress 网站

风险分析

根据 CVSS 3.1 评分,该漏洞的向量为 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H,基础评分为 9.8(严重)。具体风险如下:

  • 攻击复杂度低:攻击者无需特殊权限或用户交互,只需通过网络发送恶意请求即可利用。
  • 影响范围广:由于未授权访问,任何能够访问目标 WordPress 站点的远程攻击者都可以触发漏洞。
  • 后果严重
    • 机密性(Confidentiality):攻击者创建管理员账户后,可以访问网站所有数据,包括用户信息、订单详情、数据库配置等。
    • 完整性(Integrity):攻击者可以修改网站内容、插件设置、数据库记录,甚至植入恶意代码或后门。
    • 可用性(Availability):攻击者可能破坏网站正常运行,导致服务中断或数据丢失。

总结:该漏洞允许未认证的攻击者直接创建管理员账户,从而完全控制受影响的 WordPress 网站。建议所有使用该插件的用户立即升级到最新版本或移除插件,以防止被远程利用。


🔍 技术细节

字段
CVE ID CVE-2025-10656
CVSS 评分 9.8 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE 分类 CWE-863
发布时间 2026-07-29
最后更新 2026-07-29
状态 Received
数据来源 security@wordfence.com

🔗 参考链接