CVE-2025-10486CVE-2025-10486是WordPress Content Writer插件中存在的一个敏感信息泄露漏洞。该漏洞由Wordfence安全团队的安全研究员发现并报告,披露日期为2025年10月15日。该漏洞的CVSS 3.1评分为5.3分,属于中危级别。Content Writer是一款广泛使用的WordPress内容管理插件,用于辅助网站管理员创建和管理内容。该插件在所有版本(包括3.6.8及之前的所有版本)中均存在敏感信息泄露问题。漏洞的根本原因在于插件的日志文件被公开暴露在Web可访问的目录下,未经过适当的访问控制保护。这意味着任何未经认证的远程攻击者都可以通过直接访问这些日志文件的URL来读取其中包含的敏感信息。日志文件中可能包含数据库凭据、API密钥、用户会话信息、内部系统路径、调试信息以及其他在正常操作过程中记录的敏感数据。由于该漏洞无需任何认证即可利用,且无需用户交互,攻击者只需通过简单的HTTP请求即可获取敏感信息,对网站的安全性构成严重威胁。该漏洞的CVSS向量为AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N,表明该漏洞通过网络可利用,攻击复杂度低,无需权限和用户交互,对机密性有低影响,但不影响完整性和可用性。
该漏洞的技术原理在于Content Writer插件在记录运行时日志时,将日志文件存储在了Web服务器可公开访问的目录中,而未设置适当的访问控制(如.htaccess限制、文件权限控制或PHP级别的访问限制)。具体而言,插件的sc_functions.php文件中的日志记录功能会将调试信息、错误信息及可能的敏感数据写入到日志文件中,而这些日志文件位于WordPress的wp-content目录下,可通过URL直接访问。攻击者利用方式非常直接:
1. 攻击者首先识别目标网站是否安装了Content Writer插件(通过查看页面源码、HTTP响应头或常见的WordPress插件探测方式)。
2. 确认插件存在后,攻击者尝试访问插件的日志文件路径,通常位于类似/wp-content/plugins/content-writer/logs/或类似可猜测的路径下。
3. 通过HTTP GET请求直接访问日志文件,服务器会将日志文件的原始内容返回给攻击者。
4. 攻击者分析日志内容,提取其中的敏感信息,如数据库连接字符串、API密钥、管理员凭据、会话令牌等。
该漏洞利用门槛极低,无需任何认证或用户交互,属于典型的信息泄露类漏洞。一旦攻击者获取到敏感信息,可能将其用于进一步的攻击,如未授权访问、数据窃取或账户接管。