CVE-2025-49919CVE-2025-49919是WordPress插件eroom-zoom-meetings-webinar中的一个敏感信息泄露漏洞。该漏洞属于"向发送的数据中插入敏感信息"类型,允许未经认证的攻击者检索嵌入在系统中的敏感数据。该漏洞影响eRoom插件1.5.6及以下版本。由于该插件用于管理Zoom会议和网络研讨会,因此泄露的敏感数据可能包括会议链接、参会者信息、管理员配置数据等。攻击者无需任何权限或用户交互即可利用此漏洞,只需通过HTTP请求即可获取敏感信息。此漏洞的CVSS评分为5.8,属于中等严重程度,主要影响系统的机密性。
该漏洞存在于WordPress插件eroom-zoom-meetings-webinar的特定API端点或页面中。攻击者可以通过构造恶意的HTTP请求来访问本应受保护的敏感数据端点。由于插件在处理用户请求时未进行充分的访问控制检查,导致敏感信息被直接返回给请求者。漏洞的具体表现包括:1) 未授权访问:攻击者无需登录或提供任何认证凭据即可发起攻击;2) 数据嵌入问题:插件将敏感数据嵌入到响应中而未进行适当的保护;3) 缺乏输入验证:系统未能验证请求来源的合法性。此类漏洞通常出现在插件开发过程中对安全边界的错误理解,开发者可能误以为某些端点仅供内部使用,但实际上可以被外部请求访问。