CVE-2025-64267CVE-2025-64267是WPSwings WooCommerce Ultimate Points And Rewards插件中的一个敏感信息系统信息泄露漏洞。该漏洞属于"Exposure of Sensitive System Information to an Unauthorized Control Sphere"类型,允许低权限用户检索插件中嵌入的敏感数据。CVSS评分4.3,属于中等严重程度。攻击向量为网络可利用,攻击者需要低权限认证,无需用户交互即可触发。机密性影响为低级别,但可能暴露用户积分、奖励配置、订单关联信息等敏感业务数据。此漏洞影响该插件2.10.2及以下版本,攻击者可通过构造特定请求访问本应受保护的接口或功能点,获取系统中存储的敏感信息,可能导致用户隐私泄露和业务安全风险。
该漏洞源于WPSwings WooCommerce Ultimate Points And Rewards插件在处理用户请求时未能正确实施访问控制。插件的某些API端点或功能模块在设计时未充分验证用户权限,允许认证用户(即使是低权限账户)访问其他用户或系统的敏感数据。攻击者可通过以下方式利用:1) 识别插件中暴露敏感数据的API接口或功能路径;2) 使用低权限账户凭据构造恶意请求;3) 通过参数操控或遍历技术获取其他用户的相关信息。泄露的数据可能包括:用户积分余额、奖励兑换记录、订单关联的积分信息、管理员配置的敏感参数等。由于该插件与WooCommerce深度集成,泄露的信息可能涉及电商业务的核心运营数据。