CVE-2025-67564CVE-2025-67564是WordPress插件Pixel Manager for WooCommerce中的一个敏感信息泄露漏洞。该漏洞属于"敏感系统信息暴露给未授权控制范围"类型,攻击者可以在无需认证的情况下检索插件中嵌入的敏感数据。受影响版本从任意版本直至1.51.1版本。由于该插件用于Google Ads和AdWords转化追踪,通常会处理网站的关键配置信息,包括API密钥、追踪代码配置等敏感内容。攻击者利用此漏洞可获取这些敏感信息,可能导致进一步的账户接管、广告欺诈或其他恶意活动。该漏洞CVSS评分为5.3(中等严重级别),主要影响机密性,对完整性和可用性无影响。漏洞于2025年12月9日被披露,发现者为Patchstack安全团队。
该漏洞存在于Pixel Manager for WooCommerce插件的数据处理和暴露机制中。插件在实现Google Ads转化追踪功能时,会存储和处理多种敏感配置数据,包括Google API密钥、转化追踪ID、广告账户配置等信息。由于插件在某些接口或数据处理逻辑中未实施适当的访问控制检查,导致这些敏感数据可以被未授权用户检索。攻击者可通过构造特定的HTTP请求,直接访问插件的内部数据端点或利用序列化/反序列化过程中的不安全配置,提取嵌入在插件配置中的敏感信息。漏洞的技术根因在于插件开发过程中对数据暴露风险评估不足,缺少基于用户角色的访问权限验证机制。