CVE-2025-62735CVE-2025-62735是WordPress User Spam Remover插件中的一个敏感信息泄露漏洞。该漏洞属于"暴露敏感系统信息给未授权控制范围"类型,允许攻击者在无需认证的情况下检索插件处理的敏感数据。User Spam Remover插件主要用于管理WordPress网站上的垃圾用户评论和内容,但插件在处理和存储这些数据时未能正确保护敏感信息的访问权限。攻击者可以通过构造特定请求直接访问这些敏感数据,包括用户垃圾评论中可能包含的个人信息、邮箱地址、IP地址等。该漏洞影响版本从n/a至1.1,由于该插件版本较旧且缺乏安全更新,使用该插件的WordPress站点面临信息泄露风险。CVSS评分5.3属于中等严重程度,主要影响系统的机密性。
该漏洞存在于WordPress User Spam Remover插件的1.1及以下版本中。漏洞根源在于插件在实现垃圾评论/用户检索功能时,缺少适当的访问控制检查。具体问题包括:1) 插件的AJAX端点或前端功能未验证请求者身份,允许未登录用户或任何权限级别的用户访问;2) 敏感数据(如垃圾评论中的邮箱、IP地址、内容等)在数据库查询后直接返回给请求者,未经过滤或脱敏处理;3) 缺少基于用户角色的权限验证逻辑。攻击者可通过直接调用插件的相关功能接口(如wp-admin/admin-ajax.php或其他端点),配合特定的查询参数或操作触发条件,即可获取存储在数据库中的垃圾评论数据。由于该插件主要处理用户提交的内容,其中可能包含个人隐私信息,攻击者无需认证即可批量获取这些数据。