CVE-2025-62947CVE-2025-62947是WordPress Publitio插件中的一个敏感信息泄露漏洞。该漏洞属于"将敏感信息插入到发送数据中"类型,允许低权限攻击者检索插件中嵌入的敏感数据。 Publitio是一个流行的WordPress媒体管理插件,用于处理视频、图片和音频文件。漏洞存在于插件的数据处理流程中,攻击者可以通过构造特定请求访问本应受保护的敏感信息,包括API密钥、配置文件内容或其他嵌入式凭证。由于该漏洞不需要用户交互且可以通过网络远程利用,因此具有较高的实际威胁性。受影响版本从n/a版本到2.2.5版本均存在此安全问题。
该漏洞属于OWASP Top 10中的敏感数据泄露类别。在publitio插件的特定API端点或数据处理函数中,插件未能正确验证请求权限,导致敏感信息被错误地包含在响应数据中。攻击者只需拥有低权限账户(如订阅者角色),即可通过发送特制的HTTP请求来触发漏洞。漏洞点可能位于插件的文件上传处理、元数据管理或API接口实现中。攻击者利用此漏洞可以获取存储在插件配置中的敏感信息,如云存储凭证、第三方服务密钥等。获取这些凭证后,攻击者可以进一步横向移动或提升权限。