CVE-2025-14159CVE-2025-14159是WordPress平台下Secure Copy Content Protection and Content Locking插件的一个跨站请求伪造(CSRF)漏洞。该漏洞存在于所有版本直至4.9.2,由于在'ays_sccp_results_export_file' AJAX动作上缺少nonce验证而导致。攻击者可以通过诱骗网站管理员点击恶意链接,在管理员不知情的情况下执行伪造请求,从而导出插件存储的敏感数据。这些敏感数据包括电子邮件地址、IP地址、物理地址、用户ID以及其他用户信息。更为严重的是,导出的数据文件存储在可公开访问的位置,允许攻击者即使在未认证的情况下也能获取这些敏感信息。此漏洞无需任何权限认证即可利用,但需要管理员进行某种操作(如点击链接),CVSS评分4.3,属于中等严重程度。
该漏洞的根本原因在于WordPress插件的AJAX处理函数缺少CSRF token验证。在WordPress中,AJAX动作通常需要使用wp_verify_nonce()函数验证请求的合法性,但该插件的ays_sccp_results_export_file动作完全省略了这一关键的安全检查。攻击者构造一个恶意请求,指定目标AJAX端点(admin-ajax.php)并附加ays_sccp_results_export_file动作参数,即可触发数据导出功能。由于缺少验证,服务器无法区分合法请求和攻击者伪造的请求。导出的数据包含用户敏感信息,且存储在可公开访问的文件路径中,攻击者可以通过直接访问该文件获取导出的数据内容。攻击成功的前提是管理员访问了攻击者构造的恶意链接或页面。