CVE-2025-13494CVE-2025-13494是WordPress SSP Debug插件中的一个敏感信息泄露漏洞,该插件用于调试Simple Share Press插件功能。漏洞存在于插件将PHP错误日志存储在可预测且Web可访问的路径(wp-content/uploads/ssp-debug/ssp-debug.log)中,且未实施任何访问控制机制。未经身份验证的远程攻击者可以直接通过HTTP请求访问该日志文件,获取服务器上存储的敏感调试信息。这些信息包括完整的访问URL、客户端IP地址、User-Agent字符串、WordPress用户ID以及服务器内部文件系统路径等。攻击者可以利用这些信息进行进一步的攻击,例如了解服务器结构、识别潜在的管理员账户、收集内网信息等。由于该漏洞无需任何认证即可利用,且CVSS评分为5.3(中等严重性),对机密性有一定影响,因此被评定为中危漏洞。
该漏洞的根本原因在于SSP Debug插件在实现调试功能时缺乏安全意识。插件在初始化时会在wp-content/uploads/目录下创建ssp-debug子目录,并将所有PHP错误和调试信息写入ssp-debug.log文件。问题在于:1)日志文件路径可预测且固定,攻击者无需任何特殊知识即可定位;2)Web服务器对该目录具有读权限,使得文件可直接通过HTTP协议访问;3)没有任何认证机制或访问控制验证请求者身份。攻击者只需构造简单的HTTP GET请求访问wp-content/uploads/ssp-debug/ssp-debug.log即可获取日志内容。日志中可能包含的信息包括:完整的HTTP请求URL(暴露敏感参数和路径)、客户端真实IP地址(可用于地理定位和指纹识别)、User-Agent字符串(暴露客户端软件信息)、WordPress用户ID(可能关联到管理员账户)、以及$_SERVER全局变量中的各类服务器信息。这些敏感信息的组合使得攻击者能够全面了解目标WordPress站点的内部结构和配置。