CVE-2025-14540WordPress Userback插件存在严重的安全漏洞,允许认证攻击者通过缺少权限检查的userback_get_json函数提取敏感信息。攻击者只需拥有订阅者级别权限即可获取插件配置数据和站点内容,包括API访问令牌和受保护的文章。
该漏洞源于userback_get_json函数未进行权限验证,攻击者可通过构造特定请求调用该函数,获取Userback API访问令牌、帖子内容及页面数据。由于WordPress默认允许订阅者角色访问部分REST API端点,攻击面进一步扩大。