CVE-2025-66056CVE-2025-66056是WordPress插件Uncanny Automator中的一个中等严重性安全漏洞,CVSS评分4.3。该漏洞属于敏感系统信息泄露类型,允许经过低权限认证的攻击者检索插件中嵌入的敏感数据。Uncanny Automator是一款流行的WordPress自动化插件,用于连接不同的插件和服务、创建自动化工作流程。受影响版本从n/a至6.10.0之前的所有版本均存在此漏洞。攻击者可通过利用该漏洞获取存储在插件中的API密钥、第三方服务凭证、数据库连接信息或其他敏感配置数据,进而可能导致更严重的安全后果,如未授权访问关联服务、横向移动或数据泄露。此漏洞无需用户交互即可被利用,但需要攻击者拥有低权限账户。
该漏洞存在于Uncanny Automator插件的API处理逻辑中,具体位于插件的REST API端点或内部数据处理函数。插件在设计时将敏感信息(如第三方服务凭证、API密钥、内部配置数据)嵌入到数据库或配置文件中,但在检索和返回这些数据时缺少适当的权限验证和访问控制。攻击者通过发送特制的API请求到插件的特定端点(如/wp-json/uncanny-automator/v1/或类似的API路由),利用插件的数据序列化或反序列化机制,在未进行充分权限检查的情况下获取敏感数据。漏洞的核心问题在于插件错误地信任了用户输入,并直接返回了本应受保护的信息。修复后的版本6.10.0增加了对敏感数据的访问控制检查,确保只有具有适当权限的用户才能检索这些信息。攻击者利用此漏洞可获取存储在自动化配方中的WordPress REST API密钥、第三方服务凭证等敏感信息。