CVE-2025-12585CVE-2025-12585是WordPress插件MxChat – AI Chatbot中的一个敏感信息泄露漏洞。该漏洞存在于插件的所有版本中,直到并包括2.5.5版本。漏洞的根本原因在于插件通过上传文件名暴露敏感信息,攻击者可以在未经认证的情况下利用此漏洞提取会话值(session values)。这些会话值可被后续用于访问用户的对话数据,从而导致隐私泄露风险。攻击者无需任何权限或用户交互即可发起攻击,只需通过发送特制的请求即可获取敏感信息。由于该插件广泛用于WordPress网站提供AI聊天功能,受影响网站可能涉及大量用户隐私对话数据。漏洞的CVSS评分为5.3,属于中等严重程度,主要影响系统的机密性。
该漏洞存在于MxChat插件的文件上传处理逻辑中。插件在处理文件上传时,会将文件名直接用于会话标识或存储路径,而没有对文件名进行适当的过滤或加密。具体来说,插件的class-mxchat-integrator.php文件(约第107行附近)的代码存在缺陷,允许攻击者通过精心构造的上传请求获取会话值。由于这些会话值包含了访问对话数据所需的认证令牌,攻击者获取后可以无需登录即可访问其他用户的聊天记录。漏洞的利用不需要任何认证,攻击者可以直接发送HTTP请求到受影响网站的mxchat端点。攻击者利用获取的会话值,可以构造后续请求来读取存储在服务器上的对话内容。