CVE-2025-67546CVE-2025-67546是weDevs WP ERP插件中的一个敏感信息泄露漏洞。该漏洞属于敏感系统信息暴露给未授权控制范围的问题,允许低权限用户检索嵌入的敏感数据。WP ERP是一款流行的WordPress企业资源规划(ERP)插件,广泛应用于企业管理客户关系、人力资源、财务等信息。由于插件在权限控制和数据访问验证方面存在缺陷,攻击者可以在不需要高权限的情况下访问原本应该受保护的系统信息,包括数据库配置、API密钥、用户敏感数据等。此漏洞影响版本从n/a到1.16.6,CVSS评分6.5,属于中等严重程度。
该漏洞存在于WP ERP插件的权限验证机制中。攻击者通过利用插件对API端点的访问控制不足,可以发送特制的HTTP请求来访问敏感信息。具体来说,插件的某些功能模块在处理数据查询时,未正确验证请求者是否具有访问特定资源的权限。低权限用户(如订阅者角色)可以通过构造特定的API请求参数,绕过正常的权限检查机制,访问到管理员或其他高权限用户才能查看的敏感数据。这些敏感数据可能包括:数据库连接信息、第三方服务API密钥、员工个人信息、客户数据、财务记录等。攻击者利用此漏洞可以进行进一步的信息收集,为后续攻击做准备。