CVE-2025-13920CVE-2025-13920是WordPress的WP Directory Kit插件中的一个敏感信息泄露漏洞。该漏洞存在于插件的wdk_public_action AJAX处理器中,影响版本从初始版本到1.4.9。攻击者无需任何认证即可利用此漏洞,通过构造特定的AJAX请求,非法获取具有Directory Kit特定用户角色的用户邮箱地址等敏感信息。由于该漏洞无需认证即可利用,且可远程发起攻击,因此对使用该插件的WordPress网站构成严重安全威胁。敏感信息的泄露可能导致用户隐私暴露,进而被用于社会工程攻击、钓鱼攻击或其他恶意活动。
WP Directory Kit插件的wdk_public_action AJAX端点存在访问控制缺陷。该端点本应仅对授权用户开放,但实际上任何未认证的访问者都可以通过发送特制的AJAX请求来触发该处理器。攻击者可以通过构造包含特定参数的POST请求来枚举和提取数据库中具有Directory Kit特定角色(如目录管理员、目录编辑者等)的用户邮箱地址。漏洞的核心问题在于服务器端缺少对AJAX请求的权限验证逻辑,未正确检查当前用户是否具有访问敏感用户数据的权限。攻击者只需知道目标网站URL和插件已启用,无需任何凭据即可发起攻击。