CVE-2025-52752CVE-2025-52752是WordPress插件IDonatePro中存在的一个敏感信息泄露漏洞。该漏洞属于敏感系统信息未授权访问类型,允许攻击者检索插件中嵌入的敏感数据。IDonatePro是一款由ThemeAtelier开发的WordPress捐赠管理插件,主要用于处理在线捐款和捐赠活动。漏洞源于插件在处理用户请求时未能正确实施访问控制,导致具有低权限(如订阅者角色)的认证用户可以访问本应受保护敏感信息。CVSS 3.1评分6.5分(中等严重程度),攻击向量为网络,攻击复杂度低,所需权限低,无需用户交互,主要影响机密性(高影响)。此漏洞于2025年10月22日披露,发现者为[email protected]。建议受影响的用户立即升级到最新版本以修复此安全问题。
该漏洞存在于IDonatePro插件的敏感数据处理逻辑中。攻击者通过构造特定的HTTP请求,可以绕过正常的访问控制机制,获取插件数据库中存储的敏感信息。漏洞主要体现在以下几个方面:1) 插件API端点缺乏充分的权限验证,允许低权限用户访问高权限数据;2) 数据查询语句未正确过滤用户输入,导致信息泄露;3) 敏感数据(如捐赠者信息、交易记录等)以明文或弱加密形式存储。攻击者利用此漏洞可以获取:捐赠者姓名、邮箱地址、捐赠金额、支付信息等敏感数据。由于该插件常用于处理慈善捐款,涉及大量个人隐私和财务信息,因此此类信息泄露可能造成严重的隐私侵害和潜在的金融风险。漏洞利用无需特殊工具,攻击者仅需使用标准的HTTP请求工具即可实施攻击。