CVE-2025-10734WordPress插件ReviewX在所有版本(包括2.2.12及之前)中存在敏感信息泄露漏洞。该漏洞源于`syncedData`函数未对访问权限进行适当限制,允许未经身份验证的攻击者直接调用该接口。成功利用此漏洞可能导致攻击者窃取站点敏感数据,包括用户名、电子邮件地址、电话号码及物理地址等个人信息,对用户隐私构成严重威胁。
该漏洞的根源在于WordPress插件开发过程中对REST API端点的权限配置不当。ReviewX插件在注册`syncedData`相关的REST路由时,未指定或未正确执行`permission_callback`,导致该端点默认公开可访问。当未授权的攻击者向该端点发起请求时,`DataSyncController`中的`syncedData`方法会被直接触发。该方法内部逻辑涉及从数据库中检索特定表格(如订单数据或评论数据关联的用户信息),并将其序列化为JSON格式返回。由于缺乏身份验证机制,攻击者无需登录后台即可遍历这些数据。这种利用方式简单直接,仅需发送HTTP请求即可完成攻击,极大地降低了攻击门槛。