CVE-2025-67621CVE-2025-67621是WordPress插件Eight Day Week Print Workflow中的一个敏感信息泄露漏洞。该插件是一款用于管理WordPress网站打印工作流程的实用工具,由10up开发并维护。漏洞源于插件在处理用户请求时未能正确实施访问控制,导致低权限用户(如订阅者角色)可以访问本应受保护的敏感系统信息。攻击者利用此漏洞可以检索插件内部嵌入的敏感数据,包括但不限于数据库连接信息、API密钥、其他用户的会话数据或其他插件的配置信息等。该漏洞的CVSS评分为4.3,属于中等严重程度,主要影响机密性。攻击者无需特殊权限即可发起攻击,但需要拥有至少订阅者级别的账户。由于该漏洞不需要用户交互即可被利用,因此对使用受影响版本插件的WordPress网站构成实质性安全风险。鉴于该漏洞已公开披露并被分配CVE编号,网站管理员应尽快采取修复措施。
该漏洞属于敏感信息泄露类问题,具体表现为插件在实现打印工作流功能时,对API端点的访问控制不足。攻击者通过构造特定的HTTP请求,可以绕过正常的权限检查机制,直接访问到受保护的数据端点。漏洞主要存在于插件的REST API路由处理逻辑中,当用户请求打印相关的元数据或配置信息时,插件未能正确验证请求者的权限级别。攻击者利用低权限账户即可触发漏洞,通过遍历API参数或修改请求路径,可以获取到WordPress站点的敏感配置信息。这些信息可能包括:数据库凭据摘要、加密盐值、其他插件的配置数据、以及用户相关的敏感元数据。由于插件直接暴露了这些信息,攻击者可以进一步利用这些数据进行横向移动或发起更复杂的攻击。漏洞的利用不需要任何特殊的技术技能,只需具备基本的HTTP请求知识即可。