CVE-2025-59136CVE-2025-59136是WordPress电商插件WooCommerce Gerencianet Official中的一个敏感信息泄露漏洞。该漏洞由PatchStack安全团队发现,存在于插件处理支付数据的过程中。由于插件在数据传输时未能正确保护敏感信息,攻击者可以通过远程网络请求无需认证即可获取嵌入在数据中的敏感内容。漏洞影响版本从插件发布至3.1.3版本,CVSS评分5.3,属于中危级别。Gerencianet是巴西知名的支付网关服务,其WordPress WooCommerce集成插件被大量巴西电商网站使用。该漏洞可能导致用户的支付相关信息、交易数据或其他敏感业务数据被未授权访问,对使用该插件的电商网站构成安全风险。
该漏洞类型为「敏感信息嵌入传输」(Insertion of Sensitive Information Into Sent Data),属于信息泄露类安全问题。漏洞原理是插件在处理支付请求或响应时,将敏感数据直接嵌入到可被外部访问的输出中,而非通过加密或访问控制保护。攻击者利用方式是构造特定的HTTP请求到插件的API端点或支付回调地址,由于插件未对敏感数据进行适当的过滤和保护,响应中会包含本应保密的信息。无需认证即可利用此漏洞,攻击者只需要知道目标网站使用了该插件即可尝试获取敏感数据。漏洞影响的是插件的数据处理模块,可能是支付表单处理、订单更新回调或API接口等组件。