CVE-2025-11693CVE-2025-11693是WordPress插件"Export WP Page to Static HTML & PDF"中的一个高危敏感信息泄露漏洞。该插件在所有版本直至4.3.4版本中,存在通过公开访问的cookies.txt文件暴露敏感认证信息的问题。攻击者无需任何认证即可访问这些文件,如果网站管理员使用特定用户角色(如管理员)触发备份操作,认证cookie可能被注入到日志文件中。攻击者可利用获取的会话cookie劫持管理员会话,进而在WordPress网站上执行恶意操作,包括上传恶意插件、修改内容或获取数据库访问权限。此漏洞CVSS评分高达9.8,属于严重级别,对使用该插件的所有WordPress网站构成重大威胁。
该漏洞源于Export WP Page to Static HTML & PDF插件在执行页面导出和静态HTML/PDF生成功能时,错误地将包含认证cookie的信息写入可公开访问的文件中。具体而言,当管理员使用该插件的备份功能导出页面时,系统会生成cookies.txt文件用于存储会话信息。如果攻击者直接访问该文件的URL路径(例如:/cookies.txt或插件目录下的特定路径),即可获取包含有效认证会话的cookie数据。攻击者随后可以将这些cookie复制到自己的浏览器中,通过会话劫持冒充管理员身份。由于该插件未对cookies.txt文件实施任何访问控制或加密保护,且cookie数据以明文形式存储,任何知道文件路径的攻击者都可以直接下载。由于插件在备份过程中会使用管理员权限执行操作,因此泄露的cookie可能具有完整的WordPress后台管理权限。