CVE-2025-11762CVE-2025-11762是WordPress插件HubSpot All-In-One Marketing中发现的一个中危漏洞,影响11.3.32及之前的所有版本。由于插件在`leadin/public/admin/class-adminconstants.php`文件中存在敏感信息泄露问题,具有Contributor及以上权限的认证攻击者可以利用此漏洞获取网站已安装插件的完整列表及版本信息。攻击者可利用这些数据进行侦察,从而辅助后续的定向攻击。
该漏洞的核心在于WordPress的HubSpot插件未能正确实施访问控制措施。尽管该功能涉及敏感的系统配置信息,但开发者在`leadin/public/admin/class-adminconstants.php`文件中的代码逻辑存在缺陷,未能对当前用户的角色进行充分的验证。具体来说,该文件中定义的某些类或函数在处理数据输出时,仅检查了用户是否登录,而未检查用户是否具备管理员权限。因此,拥有Contributor(投稿者)级别权限的攻击者可以通过发送特制的HTTP请求(通常针对`admin-ajax.php`或相关REST API端点),触发该类中的方法。这将导致服务器响应中包含完整的插件列表及其版本号。这种信息泄露虽然不直接导致服务器被攻陷,但为攻击者提供了精确的侦察数据,使其能够根据特定版本的已知漏洞制定后续的攻击路径,极大地增加了系统的安全风险。