CVE-2025-12732WP Import – Ultimate CSV XML Importer是WordPress平台上广泛使用的CSV和XML导入插件,用于批量导入文章、页面和媒体文件。该插件在7.33及之前版本中存在严重的安全漏洞,由于showsetting()函数缺少正确的授权检查机制,导致任何已认证用户(Author级别或更高权限)可以在未经管理员授权的情况下访问敏感的配置信息。攻击者可以利用此漏洞提取管理员通过插件界面配置的OpenAI API密钥等敏感凭证,进而可能滥用AI服务或横向移动到其他系统。此漏洞无需用户交互,攻击者只需拥有基本的网站账户即可实施攻击,严重威胁使用该插件的WordPress网站安全。
漏洞根源在于SendPassword.php文件中的showsetting()函数(第42行和第72行)未进行权限验证。该函数直接响应用户请求并返回敏感配置数据,而正常情况下这类操作应当仅限管理员执行。攻击者构造恶意HTTP请求直接调用该函数,由于缺少current_user_can()或类似权限检查,任何已认证用户都能获取响应。返回的数据包含通过插件后台配置的OpenAI API密钥等敏感信息。漏洞利用条件极低:(1)攻击者需在目标WordPress站点拥有有效账户,权限等级为Author或更高;(2)需了解目标插件版本和漏洞函数位置;(3)需构造特定请求格式获取敏感数据。CVSS 3.1评分4.3分,攻击复杂度低,无需特殊权限提升或用户交互。