CVE-2025-63007CVE-2025-63007是WordPress插件EventPrime(事件日历管理插件)中的一个敏感信息泄露漏洞。该漏洞存在于EventPrime插件的4.2.4.1及之前版本中,攻击者可以通过利用该漏洞检索插件处理过程中嵌入的敏感数据。根据CVSS 3.1评分4.3(中危),该漏洞的利用不需要高深技术,但可获取系统中存储的敏感信息。漏洞由Patchstack安全团队的审计人员发现并披露。由于EventPrime是WordPress平台上广泛使用的事件日历管理插件,受影响网站数量可能较多。此漏洞属于CWE-200类型的敏感信息暴露问题,攻击者通过构造特定请求即可触发该漏洞,无需特殊权限或用户交互即可实现信息窃取。建议使用该插件的网站管理员尽快升级到最新修复版本,并检查是否存在异常数据访问行为。
该漏洞为敏感信息泄露类型(CWE-200: Exposure of Sensitive Information to an Unauthorized Actor),存在于EventPrime插件的事件日历管理功能模块中。漏洞根源在于插件在处理事件数据时,未对敏感信息进行适当的访问控制或数据脱敏处理。攻击者可通过WordPress REST API或前端AJAX请求,构造特定的查询参数或请求路径,绕过正常的权限检查机制,获取本应受保护的数据内容。具体技术细节包括:1) 插件的API端点缺少充分的权限验证逻辑;2) 响应数据中包含本应过滤的敏感字段;3) 未实施基于用户角色的数据隔离机制。攻击者仅需注册一个低权限WordPress账户(订阅者角色即可),即可利用此漏洞遍历获取其他用户或管理员的敏感信息。该漏洞影响插件的所有前端和API交互功能,攻击者可自动化批量采集目标站点的敏感数据。