CVE-2025-62126CVE-2025-62126是WordPress中一款名为vcaching的Varnish/Nginx代理缓存插件存在的敏感信息泄露漏洞。该插件用于优化WordPress网站性能,通过Varnish或Nginx进行页面缓存。然而,由于缓存机制配置不当,攻击者可以在无需认证的情况下,通过发送特定的HTTP请求获取到本应被保护的敏感信息。这些敏感信息可能包括用户会话数据、API密钥、认证令牌、用户个人信息或其他缓存中存储的私密内容。由于该漏洞影响所有使用该插件的WordPress网站,且无需特殊权限即可利用,因此具有较高的实际威胁性。攻击者可以利用泄露的敏感信息进行进一步的攻击,如账户劫持、数据窃取或横向移动。
该漏洞源于vcaching插件在实现代理缓存功能时,对缓存内容的隔离和访问控制处理不当。具体问题在于:1) 插件未能正确区分不同用户角色的缓存数据,将包含敏感信息的响应页面错误地缓存;2) 缓存键(Cache Key)的生成机制存在缺陷,未包含足够的用户标识信息(如会话ID或用户ID),导致不同用户访问时获取到相同的缓存内容;3) 插件未对包含敏感数据的响应头(如Set-Cookie、Authorization等)进行过滤处理。攻击者可以通过构造特定的HTTP请求参数或路径,诱导服务器返回包含其他用户敏感信息的缓存响应。由于Varnish/Nginx代理层的缓存机制,这些敏感数据可能被长期存储在缓存服务器中,进一步扩大了信息泄露的范围和影响。