CVE-2025-49914CVE-2025-49914是WordPress插件Restaurant Menu by MotoPress中的一个高危安全漏洞。该漏洞属于敏感系统信息泄露类型,CVSS评分为6.5(中危)。漏洞存在于插件的REST API接口或数据处理逻辑中,允许未经授权的远程攻击者通过发送特定构造的请求,检索到嵌入在插件数据中的敏感信息。这些敏感信息可能包括数据库配置、API密钥、用户凭据、内部系统路径等机密数据。攻击者利用此漏洞可进一步进行横向移动、数据窃取或提权攻击。由于该插件广泛应用于餐饮行业的WordPress网站,漏洞可能影响大量使用该插件管理菜单和订单的商户,造成严重的隐私泄露风险。建议受影响的用户立即更新到最新版本或采取临时防护措施。
该漏洞位于mp-restaurant-menu插件的2.4.7及以下版本中。攻击者利用该插件对外暴露的REST API端点或未正确保护的AJAX处理函数,通过发送带有特定参数的HTTP请求(如检索菜单项、订单或配置数据的请求),即可获取包含敏感信息的响应。漏洞根因在于插件开发时未对API响应进行充分的访问控制检查,未对返回的敏感字段进行脱敏处理,且未实施基于用户权限的访问控制策略。攻击者无需认证即可利用此漏洞(PR:L表示低权限,但某些端点可能完全无需认证)。利用方式主要为构造恶意HTTP GET/POST请求,指定特定参数或路径来触发敏感数据返回。建议开发者检查所有数据返回点,确保敏感信息仅对授权用户可见,并对输出数据进行适当的加密或脱敏处理。