CVE-2025-62114CVE-2025-62114是WordPress插件Download Media Library中的一个高危安全漏洞,属于敏感系统信息泄露类型。该漏洞允许未授权攻击者通过访问特定功能端点,获取服务器上存储的敏感媒体文件信息,包括可能包含的嵌入式敏感数据。漏洞影响版本从插件初始版本直至0.2.1版本。由于该插件在处理媒体库请求时缺乏适当的访问控制机制,攻击者无需认证即可利用此漏洞。在CVSS 3.1评分体系中,该漏洞获得5.3分的中危评级,主要影响系统的机密性。攻击者可通过网络远程利用此漏洞,无需任何特殊权限或用户交互即可完成攻击。此漏洞由Patchstack安全团队发现并报告,建议受影响的网站管理员尽快采取修复措施。
该漏洞源于Download Media Library插件在设计实现时未正确实现访问控制检查。插件提供的媒体下载功能允许未授权用户直接访问媒体文件资源,而没有验证请求者是否具有相应的访问权限。具体来说,插件的download-media-library功能端点直接暴露了WordPress媒体库中的文件内容,攻击者可以通过构造特定的HTTP请求来检索任意媒体文件。漏洞的技术根源在于插件直接使用用户可控的参数来定位和返回文件资源,缺少权限验证逻辑。攻击者可以利用此漏洞获取包含敏感信息的图片、文档或其他媒体文件,例如可能包含个人身份信息、企业内部数据或认证凭证的配置文件。漏洞利用过程中,攻击者通常需要先识别目标站点使用的WordPress版本和插件版本,然后通过遍历媒体ID或猜测文件路径的方式访问敏感资源。