CVE-2025-14464CVE-2025-14464是WordPress的PDF Resume Parser插件中存在的一个敏感信息泄露漏洞。该插件在所有版本直至1.0版本都受到影响。漏洞的根本原因在于插件注册了一个AJAX动作处理器,该处理器可以无需任何认证即可被未授权用户访问。攻击者通过调用这个暴露的AJAX端点,可以获取服务器上配置的SMTP配置信息,包括用户名和密码等敏感凭证。这些凭证的泄露可能导致严重的安全后果,攻击者可以借此访问受影响的邮件账户,进一步横向移动到其他使用相同凭证的系统。此外,SMTP凭证的泄露还可能被用于发送钓鱼邮件、垃圾邮件或进行社会工程攻击,对组织和个人造成进一步的损害。由于该漏洞影响范围广且利用难度低,建议所有使用该插件的用户立即采取修复措施。
该漏洞属于敏感信息泄露类型,CVSS 3.1评分5.3,属于中危级别。攻击向量为网络可访问,无需认证即可利用。漏洞点位于插件的AJAX动作处理器,该处理器在注册时未进行权限检查,导致任何未认证用户都可以通过发送特定的AJAX请求来触发该端点。根据参考的插件代码链接(pdf-resume-parser.php#L309),问题代码位于第309行附近,该代码段直接返回了WordPress配置的SMTP凭证信息,而没有进行任何访问控制或身份验证。攻击者只需要构造一个简单的HTTP POST请求,指定正确的AJAX动作名称,即可获取包含SMTP用户名和密码的响应。由于WordPress的wp_mail()函数通常使用相同的SMTP配置进行邮件发送,攻击者获取这些凭证后可以以网站身份发送邮件,或直接登录SMTP服务器进行操作。