CVE-2025-68029CVE-2025-68029是WordPress插件Wallet System for WooCommerce中的一个敏感信息泄露漏洞。该漏洞由PatchStack安全团队发现,编号为"Insertion of Sensitive Information Into Sent Data",即敏感信息被插入到发送的数据中。漏洞允许攻击者通过低权限账户检索嵌入在响应中的敏感数据。受影响版本从插件早期版本直至2.7.3版本。由于该插件广泛用于电子商务网站的虚拟钱包功能,泄露的敏感信息可能包括用户钱包余额、交易记录、支付信息等机密数据。攻击者无需特殊权限即可利用此漏洞,仅需拥有网站的基本用户账户即可发起攻击。CVSS 3.0评分6.3分(中等严重程度),主要因为其攻击复杂度低(AC:L),但需要低权限认证(PR:L),且对机密性、完整性和可用性均造成较低影响。
该漏洞属于敏感信息嵌入到发送数据(Insertion of Sensitive Information Into Sent Data)类型。在Wallet System for WooCommerce插件的API接口或前端功能中,服务器响应包含了不应暴露给当前权限用户的敏感信息。攻击者通过构造特定的HTTP请求(如AJAX调用或REST API请求),可以触发返回包含其他用户钱包相关敏感数据的响应。漏洞可能存在于插件的以下功能模块:钱包余额查询、交易历史获取、钱包充值/提现记录查看等。攻击者利用低权限账号登录后,通过遍历用户ID或特定参数,可获取其他用户的钱包余额、交易金额、支付方式等敏感信息。由于插件未对返回数据进行充分的权限检查和脱敏处理,导致敏感数据直接暴露在响应正文中。攻击者可通过自动化脚本批量抓取用户敏感信息,用于后续欺诈或其他恶意活动。