CVE-2025-59579CVE-2025-59579是WordPress插件Simple Job Board中的一个高危安全漏洞,CVSS评分达到7.5分。该漏洞属于敏感信息泄露类型,存在于插件的2.13.7及以下所有版本中。攻击者无需任何认证权限即可利用此漏洞,通过网络远程访问目标站点,检索并获取嵌入在职位申请数据中的敏感信息。这些敏感信息可能包括求职者的个人身份信息、联系方式、简历内容等隐私数据。由于该插件被广泛应用于企业招聘网站,此漏洞可能影响大量使用该插件的WordPress站点,导致大量用户隐私数据面临泄露风险。漏洞的利用复杂度较低,无需特殊权限或用户交互即可完成攻击,对站点的机密性造成严重影响。
该漏洞源于Simple Job Board插件在处理职位申请数据时,未能正确过滤或保护嵌入的敏感信息。攻击者可以通过构造特定的HTTP请求,访问插件的数据接口或相关页面,从而获取存储在数据库中的敏感求职信息。具体技术细节包括:1) 插件在处理job应用表单提交时,将用户输入的敏感数据直接存储而未进行适当加密或访问控制;2) 数据检索接口缺乏权限验证机制,允许未授权用户通过遍历参数或直接访问特定端点获取申请数据;3) 插件前端可能存在信息展示逻辑缺陷,将本应隐藏的敏感字段暴露给非授权访问者。攻击者通常需要识别目标站点使用的插件版本,然后通过分析插件的数据结构和API端点,构造相应的请求来提取敏感信息。此漏洞属于OWASP Top 10中的敏感数据泄露类别,攻击者可能利用获取的信息进行身份盗窃、社会工程攻击或其他恶意活动。