CVE-2025-64295CVE-2025-64295是WordPress插件All In One SEO Pack中的一个敏感信息泄露漏洞。该漏洞属于"将敏感信息插入到发送数据中"类型,允许低权限用户检索嵌入的敏感数据。CVSS评分为6.5,属于中等严重程度。攻击者可通过网络远程利用此漏洞,无需用户交互即可获取敏感信息。此漏洞影响All In One SEO Pack 4.8.6.1及以下版本。敏感信息可能包括API密钥、配置数据或其他不应被普通用户访问的机密内容。由于该插件广泛安装于WordPress网站,此漏洞可能影响大量网站的安全性。
该漏洞属于敏感信息泄露类问题,根源在于插件在处理用户请求时未能正确验证权限,将敏感数据返回给低权限用户。攻击者利用此漏洞可通过构造特定请求,诱使插件返回本应受保护的敏感信息。攻击者需要具有WordPress网站的基本注册用户身份(低权限即可),通过网络发送精心构造的请求即可触发漏洞。漏洞主要影响系统的机密性,可能导致API密钥、第三方服务凭证、站点配置信息等敏感数据外泄。由于插件通常具有较高的系统权限,此信息泄露可能带来进一步的安全风险。