CVE-2025-62994CVE-2025-62994是WordPress插件WP AI CoPilot中的一个敏感信息泄露漏洞。该漏洞存在于插件的数据处理流程中,攻击者可以通过低权限账户利用此漏洞检索嵌入在插件中的敏感数据。漏洞的CVSS评分为4.3,属于中等严重程度。WP AI CoPilot插件是一款用于WordPress的AI助手插件,为网站提供AI驱动的功能支持。由于插件在处理用户请求时未能正确过滤和验证输出数据,导致敏感信息可能被未授权用户获取。此漏洞影响从n/a版本到1.2.7的所有版本,攻击者无需特殊权限提升即可利用此漏洞获取敏感数据,对系统机密性造成威胁。
该漏洞属于CWE-200类型的敏感信息暴露问题。在WP AI CoPilot插件中,插件在处理AI请求响应时,将内部敏感数据包含在返回给用户的数据流中。攻击者通过发送特制的HTTP请求到插件的API端点,可以触发插件返回包含敏感信息的响应。具体技术细节包括:1) 插件的AI处理模块在组装响应数据时,直接将未脱敏的内部数据对象嵌入到输出中;2) 插件未对返回数据进行严格的访问控制和内容过滤;3) API端点缺少适当的权限验证机制,允许低权限用户访问本应受限的数据。攻击者可以通过遍历API参数或利用插件的搜索/查询功能来提取这些敏感数据。