CVE-2025-13660CVE-2025-13660是WordPress平台Guest Support插件中存在的一个敏感信息泄露漏洞。该漏洞影响版本1.2.3及以下所有版本。漏洞根源在于插件暴露了一个公开的AJAX端点(guest_support_handler=ajax),该端点允许未经认证的攻击者通过特定的请求参数(request=get_users)搜索并获取WordPress网站的用户邮箱地址。由于该端点缺乏任何身份验证或权限检查机制,攻击者可以无限制地枚举网站用户账户并提取其邮箱信息。此类信息泄露可能被用于钓鱼攻击、社会工程攻击或进一步的安全威胁组合。CVSS 3.1基础评分为5.3,属于中危级别,攻击复杂度低,无需认证和用户交互即可实现。
漏洞存在于Guest Support插件的includes/library/ajax.php文件中(第22行附近)。该AJAX处理器函数未进行任何权限验证或用户认证检查,直接响应来自任何来源的请求。当接收到guest_support_handler=ajax和request=get_users参数时,插件会查询数据库中的用户表并返回用户邮箱地址。攻击者可以通过构造恶意的HTTP POST或GET请求到wp-admin/admin-ajax.php端点,指定action参数和上述参数组合,即可获取用户邮箱列表。由于WordPress的用户邮箱通常与用户名或管理员账户关联,攻击者可以识别管理员邮箱,进一步策划针对性的钓鱼攻击或凭据猜测攻击。插件开发者已在1.2.4版本中修复了此漏洞,添加了适当的权限检查和认证验证机制。