CVE-2025-64258CVE-2025-64258是WordPress插件"Follow My Blog Post"中的一个高危敏感信息泄露漏洞。该插件由wpweb开发,用于允许用户订阅和跟踪博客文章更新。漏洞存在于插件的2.3.9及以下所有版本中,攻击者无需任何认证权限即可利用此漏洞检索WordPress网站中嵌入的敏感系统信息。这包括但不限于数据库配置、API密钥、用户凭证、文件路径结构等关键信息。敏感信息的泄露可能导致更严重的后续攻击,如数据库注入、账户接管、横向移动等。由于该插件在WordPress生态中应用广泛,任何使用此插件的网站都可能受到影响。漏洞的CVSS评分为7.5,属于高危级别,其攻击复杂度低,无需特殊权限或用户交互即可实现利用。这使得该漏洞极易被自动化扫描工具和恶意程序批量利用,对互联网安全构成严重威胁。建议所有使用该插件的网站管理员立即检查并采取相应的修复措施。
该漏洞属于OWASP Top 10中的"A01:2021 - Broken Access Control"类别,具体表现为敏感数据暴露。Follow My Blog Post插件在处理订阅功能时,存在一个未授权的端点或API接口,允许攻击者通过构造特定的HTTP请求来触发敏感信息检索。具体来说,插件的某个函数(如get_embedded_data或类似功能)在处理参数时未进行充分的权限验证和输入过滤,导致攻击者可以访问本应受保护的端点。漏洞的技术根源在于:1) 缺少nonce令牌验证或权限检查;2) 错误配置的数据序列化/反序列化过程;3) 直接输出数据库查询结果而未进行脱敏处理。攻击者可以通过发送带有特定参数的GET/POST请求到插件的ajax处理器或直接访问包含漏洞的PHP文件来触发信息泄露。返回的数据可能包含WordPress配置常量(wp-config.php内容片段)、插件配置信息、订阅用户邮箱地址、以及其他插件的敏感数据。