CVE-2025-62998CVE-2025-62998是WordPress插件WP AI CoPilot中存在的一个敏感信息泄露漏洞。该漏洞属于"敏感信息嵌入到发送数据中"类型,允许低权限认证用户检索插件中嵌入的敏感数据。CVSS评分5.0,中危级别,攻击向量为网络,复杂度低,无需用户交互。攻击者可以通过WordPress站点注册账号后,利用该漏洞获取原本无权访问的敏感信息,包括API密钥、配置凭证或其他用户数据。此漏洞影响版本从n/a至1.2.7及以下,漏洞由Patchstack团队审计发现并报告。该插件在WordPress站点中用于提供AI助手功能,集成在页面内容生成、智能回复等场景中。由于插件需要处理和存储各类配置信息及用户交互数据,一旦发生敏感信息泄露,可能导致进一步的安全风险,如第三方服务账户被入侵或用户隐私数据外泄。建议受影响的用户尽快升级到最新修复版本,并检查是否存在异常的数据访问行为。
该漏洞源于WP AI CoPilot插件在处理用户请求时,未正确实施访问控制检查。插件在多个API端点中存在权限验证缺陷,允许具有订阅者或贡献者角色的低权限用户通过构造特定的REST API请求,访问管理员或其他高权限用户才能查看的敏感数据。具体而言,插件的部分数据接口在返回响应时,会包含存储在数据库中的敏感配置信息,如第三方AI服务的API密钥、数据库连接凭证、内部端点URL等。攻击者只需使用有效的WordPress账号登录,通过Burp Suite等工具拦截正常请求,修改参数或端点路径,即可触发敏感数据返回。由于插件使用WordPress的REST API架构,攻击请求看起来与正常用户操作无异,难以被传统WAF规则检测。漏洞利用成功的关键在于找到正确的API端点路径和参数格式,Patchstack已公开相关技术细节。