CVE-2025-68040CVE-2025-68040是WordPress插件WP Project Manager中的一个敏感信息泄露漏洞。该插件由weDevs开发,广泛应用于项目管理场景。漏洞源于插件在处理数据请求时,未能正确过滤和验证用户输入,导致低权限用户可以检索本应受到保护敏感数据。攻击者利用此漏洞可获取项目中嵌入的敏感信息,包括但不限于用户凭证、项目配置、内部通信内容等。CVSS评分6.5属于中等严重程度,攻击复杂度低且无需特殊用户交互,攻击者可从网络远程发起攻击。该漏洞影响版本从n/a至3.0.1版本,官方已于后续版本中发布修复补丁。由于该插件在企业环境中使用率较高,敏感数据泄露可能对企业造成严重的业务风险和合规问题。
该漏洞属于CWE-200类型的敏感信息暴露问题。WP Project Manager插件在处理项目数据查询时,存在访问控制缺陷。攻击者通过构造特定的API请求,利用低权限账户身份即可访问其他用户或更高权限级别的敏感数据。具体而言,插件的某些端点(如项目列表、任务详情、文件附件等)在返回数据时,未充分验证当前用户是否有权查看目标数据内容。攻击者可通过枚举项目ID或利用API参数注入的方式,逐步获取敏感信息。CVSS向量显示攻击复杂度低(AC:L),权限需求为低权限(PR:L),意味着任何注册用户都可能成为潜在攻击者。漏洞主要影响机密性(C:H),完整性(I:N)和可用性(A:N)不受影响。修复方案需在服务端增加严格的权限校验逻辑,确保数据仅返回给具有相应访问权限的用户。