CVE-2025-13215CVE-2025-13215是WordPress Phlox主题插件中的一个信息泄露漏洞。该漏洞存在于auxels_ajax_search AJAX功能中,由于对可以包含在搜索结果中的帖子缺乏充分的访问限制,导致未认证的远程攻击者能够提取他们本不应该访问的草稿帖子标题信息。漏洞影响该插件2.17.13及之前的所有版本。此漏洞的CVSS评分为5.3(中等严重程度),攻击向量为网络层面,攻击复杂度低,无需认证和用户交互即可利用。攻击者可通过发送特制的AJAX请求到WordPress网站的admin-ajax.php端点,利用auxels_ajax_search功能枚举和获取私有或草稿状态的帖子标题信息。虽然机密性影响评估为低,但攻击者能够获取敏感信息如未发布的文章标题、内部项目名称等,可能为后续攻击提供侦察数据。该漏洞由Wordfence安全团队发现并报告,披露时间为2026年1月6日。
该信息泄露漏洞的根本原因在于auxels_ajax_search函数的访问控制不足。在WordPress中,admin-ajax.php是处理AJAX请求的标准端点,通常需要适当的权限检查来保护敏感功能。然而,auxels_ajax_search在处理搜索请求时,没有正确验证当前用户是否有权访问所有帖子类型(包括草稿、私有等受保护状态)。攻击者可以通过构造特定的搜索查询参数,绕过正常的访问控制机制,获取不应公开的帖子元数据。具体技术细节显示,问题代码位于插件的frontend-ajax.php文件第348行附近,该函数在处理搜索结果时没有应用适当的帖子状态过滤和权限检查。攻击者利用此漏洞可获取的信息包括:草稿帖子的标题、私有页面的名称、待审核内容的摘要等。这些信息本身可能具有敏感价值,同时也可能为攻击者提供有关网站内容结构、内部工作流程的洞察,从而支持更复杂的后续攻击。