CVE-2025-62139CVE-2025-62139是WordPress插件terms-descriptions中的一个敏感信息泄露漏洞。该漏洞由PatchStack安全团队的审计人员发现,属于敏感数据嵌入到发送数据中的问题(CWE-201)。漏洞存在于插件的术语描述(Terms descriptions)功能中,攻击者可以在无需认证的情况下检索到被嵌入的敏感信息。受影响版本从n/a开始,一直延续到3.4.10及以下版本。由于该插件通常用于管理WordPress网站的分类标签和术语描述功能,攻击者可能通过此漏洞获取网站结构信息、用户自定义的敏感配置数据或其他不应公开的内部信息。此漏洞的CVSS评分为5.3,属于中等严重程度,主要影响系统的机密性,对完整性和可用性无影响。
该漏洞属于敏感信息泄露类问题(CWE-201 - Insertion of Sensitive Information Into Sent Data)。在terms-descriptions插件中,当用户创建或更新术语描述(term descriptions)时,插件会将某些敏感信息嵌入到页面输出或API响应中。攻击者可以通过构造特定的HTTP请求,访问WordPress的REST API端点或直接调用相关的函数接口,无需任何认证即可获取这些嵌入的敏感数据。漏洞的技术根源在于插件在处理term_description字段时,未对输出内容进行适当的权限检查和敏感信息过滤。具体来说,插件可能将数据库中存储的配置信息、第三方API密钥或其他用户自定义的敏感数据直接暴露在页面源代码或JSON响应中。攻击者只需访问特定的文章分类、标签归档页面或通过REST API查询terms,即可提取这些敏感信息。