CVE-2025-10638CVE-2025-10638是WordPress平台上一款名为"NS Maintenance Mode for WP"的插件存在的未授权访问漏洞。该插件主要功能是在网站维护期间显示维护页面,但其在版本1.3.1及之前版本中实现订阅者导出(subscriber export)功能时,未对调用该功能的用户进行有效的身份验证和权限检查,导致任何未经认证的攻击者都可以远程访问该导出接口并下载站点的订阅者列表。泄露的订阅者数据包含用户的姓名和电子邮件地址等敏感个人信息。此漏洞由WPScan团队的研究员发现并报告,CVSS评分为5.3,属于中危级别。虽然该漏洞不涉及代码执行或数据篡改,但其导致的用户隐私数据泄露问题仍然十分严重,可能被攻击者用于垃圾邮件发送、钓鱼攻击、社交工程攻击等进一步恶意活动。对于依赖邮件营销或用户订阅功能的网站而言,订阅者列表属于核心商业资产,其泄露将带来严重的商业风险和合规风险(如违反GDPR等数据保护法规)。
该漏洞的根本原因在于NS Maintenance Mode for WP插件在实现订阅者数据导出功能时,缺少对当前用户身份和权限的验证检查。在WordPress生态中,敏感的管理功能通常应通过以下机制保护:1)使用admin_init或admin_action钩子并检查current_user_can()权限;2)使用WP REST API时设置permission_callback回调进行权限验证;3)使用AJAX处理函数时通过current_user_can()或wp_verify_nonce()进行校验。然而,该插件的订阅者导出功能绕过了这些标准的安全检查机制,使得任何未登录的远程攻击者都可以通过直接构造HTTP请求访问导出端点。攻击者无需任何认证凭据(PR:N),无需与目标网站进行任何交互(UI:N),仅需通过网络(AV:N)发送一个简单的GET或POST请求到对应的导出端点,即可触发插件将数据库中存储的订阅者信息(包括姓名和邮箱地址)以CSV或其他可下载格式返回。漏洞的利用复杂度低(AC:L),影响范围为整个站点订阅者数据库,机密性影响为低(C:L),完整性和可用性不受影响。