CVE-2025-62955CVE-2025-62955是WordPress插件HappyDevs TempTool(Show Current Template Info)中的一个敏感信息泄露漏洞。该漏洞存在于插件的current-template-name功能中,允许低权限用户获取服务器敏感信息。攻击者无需特殊权限即可利用此漏洞,获取系统配置信息、服务器路径等敏感数据。这些信息可能为后续更复杂的攻击提供重要线索,如路径遍历、远程代码执行等。漏洞影响范围涵盖插件1.3.1及以下所有版本,CVSS评分4.3,属于中等严重程度。发现者为PatchStack安全团队的[email protected],于2025年12月21日披露。由于该插件用于显示当前模板信息,功能本身需要读取文件内容,因此存在信息泄露风险。
该漏洞属于敏感信息未授权访问类型(Exposure of Sensitive System Information)。HappyDevs TempTool插件的current-template-name功能在实现时未能正确限制用户访问权限,导致低权限用户可以通过特定的API请求或页面访问获取服务器敏感信息。攻击者利用CVSS向量AV:N/AC:L/PR:L条件,通过网络远程发起攻击,仅需低权限账户即可触发漏洞。漏洞利用过程不需要用户交互(UI:N),攻击者可以直接构造恶意请求获取敏感数据。泄露的信息可能包括:服务器文件系统路径、Web根目录结构、配置文件内容、内部IP地址等。这些信息对于攻击者规划进一步攻击路径具有重要价值。插件在处理模板信息查询时,未对用户权限进行充分验证,且直接返回了系统内部信息。