CVE-2025-59578CVE-2025-59578是WordPress插件ShopMagic for WooCommerce中的一个敏感信息泄露漏洞。该漏洞属于"将敏感信息插入到发送的数据中"类型,允许攻击者检索嵌入在数据中的敏感信息。ShopMagic是一款流行的WooCommerce自动化营销插件,用于创建自动化邮件、跟踪客户行为等。由于插件在处理订单数据或执行自动化流程时,可能将敏感的客户信息(如个人身份信息、支付相关数据)错误地嵌入到可被外部访问的响应数据中,攻击者无需认证即可利用此漏洞获取敏感信息。此漏洞影响版本从n/a至4.5.6,在2025年10月22日被披露,CVSS评分5.8,属于中等严重程度。虽然机密性影响仅为低级别,但仍可能导致客户隐私数据外泄,建议受影响的用户尽快升级到最新版本。
该漏洞存在于ShopMagic插件处理WooCommerce订单数据的过程中。插件在执行自动化操作(如订单确认邮件、客户通知等)时,会从数据库中提取订单相关信息并进行处理。问题出在插件未能正确过滤或移除敏感字段,直接将包含敏感信息的完整数据对象嵌入到HTTP响应或其他可被外部访问的数据流中。攻击者可以通过构造特定的API请求或访问特定的端点,触发插件返回包含敏感数据的响应。由于该漏洞无需认证即可利用,攻击门槛较低。攻击者可能获取的信息包括但不限于:客户姓名、邮箱地址、订单详情、IP地址等。技术层面,漏洞可能涉及插件的AJAX处理函数、REST API端点或前端JavaScript代码中的数据处理逻辑。修复方案需要在数据输出前进行严格的敏感字段过滤,确保只返回必要的非敏感信息。