CVE-2025-62737CVE-2025-62737是WordPress插件opicron Image Cleanup中的一个敏感信息泄露漏洞。该漏洞允许未经授权的攻击者检索嵌入在图片中的敏感数据。Image Cleanup插件主要用于清理WordPress媒体库中的未使用图片,但其在处理图片元数据时未能正确限制访问权限,导致攻击者可以通过构造特定请求获取服务器上的敏感信息。该漏洞影响版本从任意版本到1.9.2,CVSS评分为5.3,属于中等严重程度。由于该漏洞不需要认证即可利用,因此对暴露在互联网的WordPress网站构成一定风险。攻击者可利用此漏洞获取可能包含敏感信息的图片数据,如GPS位置、拍摄设备信息、用户个人数据等。
opicron Image Cleanup插件在处理图片清理操作时,存在访问控制不当的漏洞。攻击者可以通过直接访问插件的特定端点或构造恶意请求,无需任何认证即可触发图片处理逻辑,从而提取嵌入在图片EXIF元数据中的敏感信息。这些敏感信息可能包括但不限于:GPS坐标、拍摄日期时间、相机型号、软件版本、缩略图数据等。漏洞根源在于插件在实现图片清理功能时,未对用户输入进行充分验证,且对图片元数据的读取操作缺乏权限控制。攻击者可以利用WordPress的REST API或直接构造HTTP请求来触发该漏洞。由于该漏洞影响的是图片处理流程,攻击者可以在不知道目标网站任何凭据的情况下发起攻击,成功率取决于目标网站是否使用受影响的插件版本。