CVE-2025-10637Social Feed Gallery是WordPress平台上一款广泛使用的社交媒体集成插件,主要用于在WordPress网站中展示Instagram和Facebook的社交媒体内容。该插件允许网站管理员连接其Instagram和Facebook账户,并在网站上展示动态内容、媒体图片和用户资料信息。然而,该插件在4.9.2及以下版本中存在严重的安全漏洞,由于缺乏适当的授权验证机制,未认证的远程攻击者可以通过构造特定的API请求,无需任何用户凭证即可访问站点管理员连接的Instagram账户的敏感信息。攻击者利用此漏洞可以获取目标网站管理员所关联Instagram账户的个人资料数据、发布的媒体内容、粉丝信息、关注列表等隐私信息。此类信息泄露可能导致严重的后果,包括但不限于:个人隐私泄露、商业机密外泄、社交工程攻击风险增加等。鉴于该漏洞的利用难度低且影响范围广,建议所有使用该插件的网站管理员立即采取修复措施。
该漏洞的根本原因在于Social Feed Gallery插件的REST API端点缺少适当的访问控制检查。具体问题位于插件的user-profile.php文件中的前端用户资料接口。该接口直接暴露了Instagram账户的配置信息和媒体数据,而没有验证请求者是否具有相应的权限。攻击者只需要构造一个针对该REST API端点的HTTP GET请求,即可获取以下敏感信息:1)Instagram账户的个人资料信息,包括用户名、头像、粉丝数量、关注数量等;2)通过该插件连接的所有社交媒体账户的访问令牌和配置信息;3)用户发布的媒体内容元数据,包括图片URL、视频内容、发布时间等。漏洞的技术细节表明,攻击者利用了WordPress REST API的公开端点,该端点没有实现任何nonce验证或权限检查机制。攻击者可以使用自动化工具批量扫描使用该插件的WordPress网站,并利用此漏洞收集大量Instagram账户的敏感信息。建议的修复方案是在相关REST API端点中添加权限检查逻辑,确保只有具有相应权限的管理员用户才能访问敏感数据。