CVE-2025-13754CVE-2025-13754是WordPress插件"Simply Schedule Appointments"中的一个高危敏感信息泄露漏洞。该插件是一款流行的预约日历预订系统,在全球范围内被广泛使用。漏洞根源在于插件的REST API端点`/wp-json/ssa/v1/embed-inner-admin`缺乏适当的身份验证机制,允许任何未认证的访问者直接访问管理级别的嵌入功能。这一设计缺陷导致攻击者可以无需任何权限即可获取插件的内部配置数据,包括员工姓名、企业名称、业务配置信息等敏感内容。在高级版本中,如果配置了第三方服务集成(如支付网关、日历同步等),还可能进一步泄露相关的API密钥和凭证信息。攻击者可以利用这些泄露的信息进行进一步的攻击,如社会工程学攻击、账户接管或针对企业业务的定向攻击。该漏洞影响所有1.6.9.16及以下版本,由于利用门槛低且无需用户交互,构成了严重的安全风险。
该漏洞属于WordPress插件的API端点安全配置错误问题。Simply Schedule Appointments插件在开发过程中,为了实现前端嵌入功能,在REST API中注册了一个管理端点`/wp-json/ssa/v1/embed-inner-admin`。该端点本应仅供授权管理员使用,但实际上完全缺少权限检查和身份验证机制。攻击者只需构造一个HTTP GET请求到该端点,即可获取包含以下敏感信息的JSON响应:1) 员工/服务人员姓名和联系方式;2) 企业/商户名称和营业信息;3) 预约系统的完整配置参数;4) 在高级版本中,还可能包含第三方API密钥、支付网关凭证、邮件服务配置等高敏感度信息。漏洞的技术根源在于WordPress REST API的注册函数中,未正确使用`permission_callback`参数进行权限验证,或该回调函数实现存在逻辑缺陷。攻击者利用此漏洞获取的信息可用于:商业情报收集、针对性钓鱼攻击、竞争情报分析,或作为进一步攻击的跳板。