CVE-2025-49300CVE-2025-49300是WordPress插件Traveler Option Tree中的一个敏感信息泄露漏洞。该漏洞属于"将敏感信息插入发送数据"类型,允许攻击者检索嵌入在插件选项中的敏感数据。Traveler Option Tree是Traveler主题的一个重要组件,用于管理主题的自定义选项设置。该漏洞影响版本从任意版本开始直至2.8版本。由于该漏洞需要高权限才能利用(CVSS评分2.7),因此主要威胁对象为拥有管理员或编辑权限的恶意内部人员。攻击者可以通过访问插件的选项树功能,获取本不应被普通用户查看的敏感配置信息,如API密钥、数据库凭证或其他后端配置详情。虽然CVSS评分较低,但在某些场景下,泄露的敏感信息可能被进一步利用,从而造成更严重的安全影响。建议使用该插件的用户尽快升级到最新版本或采取相应的安全缓解措施。
该漏洞存在于Traveler Option Tree插件的custom-option-tree组件中。漏洞类型为敏感信息泄露(Sensitive Information Exposure),具体表现为插件在处理用户请求时,将敏感的配置数据不正确地暴露给客户端。攻击者通过构造特定的HTTP请求,访问插件的选项树接口,可以获取存储在数据库中的敏感信息。这些敏感信息可能包括但不限于:第三方服务API密钥、支付网关凭证、数据库连接字符串以及其他后端配置参数。由于该漏洞的CVSS向量显示需要高权限(PR:H)才能利用,攻击者必须首先获得WordPress站点的高权限账户(如管理员或编辑角色)。一旦获得高权限账户,攻击者可以通过WordPress管理后台或直接调用相关API端点来触发漏洞。漏洞的技术实现涉及到插件在处理option-tree数据时缺少适当的访问控制检查,导致本应受保护的数据被返回给请求者。修复方案应在插件的选项获取逻辑中添加权限验证,确保只有具有适当权限的用户才能访问敏感配置数据。