CVE-2025-12361CVE-2025-12361是WordPress插件myCred中发现的一个中等严重性安全漏洞。该插件是WordPress平台上流行的积分管理系统,用于游戏化、等级、徽章和忠诚度计划等功能。漏洞源于插件未正确验证用户权限,认证用户(具有Subscriber级别或更高权限)可通过get_bank_accounts AJAX操作未经授权访问敏感用户信息。攻击者可利用此漏洞获取网站上所有用户的ID、显示名称和电子邮件地址等敏感数据。虽然密码不会被暴露,但这些信息足以支持进一步的社会工程攻击或账户接管尝试。该漏洞影响版本包括2.9.7.1及之前的所有版本,已于2025年12月19日被披露。
该漏洞属于WordPress插件常见的缺失授权(IDOR/Insecure Direct Object Reference)类型。myCred插件的get_bank_accounts AJAX端点(位于addons/banking/services/mycred-service-central.php文件)在处理请求时,仅检查用户是否已登录,而未验证用户是否具有访问其他用户银行账户信息的权限。攻击者只需拥有WordPress站点的最低级别账户(Subscriber角色),即可通过构造恶意AJAX请求调用该端点。请求会返回包含所有用户敏感信息的响应,包括用户ID、显示名称(display_name)和电子邮件地址。攻击者可通过遍历或批量请求的方式获取完整用户列表。此漏洞的利用复杂度较低(AC:L),攻击向量为网络层面(AV:N),无需任何用户交互(UI:N),属于典型的垂直越权访问问题。