CVE-2025-10694CVE-2025-10694是WordPress插件User Feedback中的一个未授权访问漏洞。该插件用于创建互动反馈表单、用户调查和投票。漏洞存在于1.8.0及以下所有版本中,由于`maybe_load_onboarding_wizard`函数缺少权限检查,导致未认证攻击者可以访问onboarding wizard页面。在首次安装或配置插件时,onboarding wizard会显示敏感的配置信息,包括管理员邮箱地址等。攻击者无需任何认证即可利用此漏洞获取目标网站的管理员邮箱地址,这可能被用于后续的社会工程攻击、钓鱼攻击或针对性的密码重置攻击。此漏洞的CVSS评分为5.3,属于中等严重程度,主要影响系统的机密性。
该漏洞的根本原因是WordPress插件User Feedback在实现onboarding wizard功能时,未对`maybe_load_onboarding_wizard`函数实施适当的权限检查。在WordPress插件开发中,涉及管理功能的函数通常需要使用`current_user_can()`或类似的权限检查函数来确保只有授权用户才能访问。然而,该插件的开发者在实现这一关键函数时遗漏了权限验证逻辑。攻击者可以通过直接访问相关的admin URL路径(如/wp-admin/admin.php?page=userfeedback_onboarding)来绕过正常的认证流程。即使攻击者未登录WordPress,也能成功加载onboarding wizard页面并查看其中包含的配置数据。暴露的信息包括但不限于管理员邮箱地址,这些信息可被用于精准钓鱼攻击或作为进一步攻击的跳板。漏洞影响版本从插件初始发布到1.8.0版本。