CVE-2025-14280PixelYourSite是WordPress平台上广泛使用的插件,主要用于网站分析和Facebook Pixel、Meta Pixel的集成管理。该插件存在严重的安全漏洞,在所有版本直至11.1.5版本,通过公开暴露的日志文件导致敏感信息泄露。攻击者无需任何认证即可利用此漏洞,当管理员启用"Meta API logs"功能(默认情况下该功能为禁用状态)时,攻击者可以通过直接访问日志文件路径获取包含API密钥、访问令牌、用户行为数据等敏感信息。此类信息泄露可能导致更严重的后续攻击,如账户劫持、第三方服务滥用或用户隐私数据暴露。漏洞最早由Wordfence安全团队发现并报告,部分修复于11.1.5版本,完全修复于11.1.5.1版本。鉴于该漏洞的利用难度低且影响范围广,建议所有使用该插件的用户立即检查并升级到最新版本,同时审查日志文件内容以确认是否存在未授权访问痕迹。
漏洞根源在于PixelYourSite插件的日志功能实现存在缺陷。当管理员在插件设置中启用"Meta API logs"选项后,系统会将Meta(Facebook)API的调用日志写入到可公开访问的文件路径中。具体技术细节如下:
1. 日志文件路径可预测:插件使用固定的日志目录结构,攻击者可以通过猜测或枚举常见的WordPress插件日志路径来定位日志文件。
2. 缺少访问控制:日志文件未设置适当的访问控制机制,任何HTTP请求都可以直接下载或查看日志内容,无需任何认证。
3. 日志内容敏感:日志文件中记录了完整的API请求和响应数据,包括但不限于Meta Pixel ID、API访问令牌、用户追踪数据、事件触发记录等敏感信息。
4. 漏洞利用条件:虽然"Meta API logs"功能默认关闭,但一旦管理员启用该功能,日志文件即处于暴露状态。攻击者通常会主动扫描使用PixelYourSite插件的WordPress站点,检测该功能是否被启用。
5. 影响范围评估:PixelYourSite插件拥有超过10万次安装量,受影响用户基数较大。敏感信息泄露可能导致第三方服务账户被滥用、用户隐私数据暴露等连锁安全问题。