CVE-2025-66126CVE-2025-66126是WordPress插件wow-media-library-fix中的一个敏感信息泄露漏洞。该插件版本从n/a至2.0版本存在Insertion of Sensitive Information Into Sent Data(向发送的数据中插入敏感信息)类型的漏洞。攻击者无需认证即可利用此漏洞,通过特定方式访问媒体库中的文件,检索嵌入在媒体文件中的敏感数据。该漏洞的CVSS评分为5.3,属于中等严重程度,主要影响机密性。漏洞于2025年12月16日披露,由[email protected]发现并报告。由于该插件在处理媒体文件时未能正确过滤或清理敏感信息,攻击者可远程利用此漏洞获取目标系统中的敏感数据,建议受影响的用户尽快升级到最新版本或采取临时缓解措施。
wow-media-library-fix插件在处理WordPress媒体库文件时存在敏感信息泄露漏洞。该漏洞属于CWE-200(暴露敏感信息给未授权行为者)类别。在插件的媒体库修复功能实现中,插件未能对用户请求的媒体文件进行充分的权限验证和内容过滤,导致攻击者可以通过构造特定的HTTP请求直接访问媒体文件内容。如果媒体文件(如图片、文档等)中嵌入了敏感信息(如API密钥、认证令牌、私钥、数据库凭证等),攻击者可以利用此漏洞直接读取这些敏感数据。由于该插件通常部署在WordPress站点上,攻击者可能通过遍历媒体库ID或利用插件提供的接口来获取敏感文件内容。此漏洞无需任何认证凭证即可被利用,攻击复杂度低,对机密性造成低至中等程度的影响。