CVE-2025-68516CVE-2025-68516是WordPress Tablesome插件中的一个敏感信息泄露漏洞。该漏洞属于"敏感信息插入到发送的数据中"类型(Insertion of Sensitive Information Into Sent Data),允许攻击者检索插件中嵌入的敏感数据。Tablesome是一款流行的WordPress表格管理插件,用于创建和管理数据表格。漏洞影响范围从插件的初始版本到1.1.35.1版本。由于该插件在处理数据请求时未正确实施访问控制,低权限认证用户能够访问本应受限的敏感信息。CVSS评分5.0(中等严重程度),攻击向量为网络形式,攻击者需要具有低权限认证,但无需用户交互即可实施攻击。此漏洞可能导致用户隐私数据、商业敏感信息或系统配置信息被未授权访问,对使用该插件的网站构成安全风险。
该漏洞源于Tablesome插件在数据处理流程中缺乏适当的权限验证机制。插件在处理AJAX请求或数据导出功能时,未正确检查当前用户是否有权访问特定表格中的敏感字段。攻击者通过构造特定的API请求,可以绕过正常的访问控制检查,获取其他用户或管理员创建的表格中的敏感数据。漏洞主要影响插件的数据检索和展示功能,攻击者可能获取的敏感信息包括但不限于:用户个人数据、财务信息、认证凭据或其他业务敏感数据。由于CVSS向量显示机密性影响为低(C:L),攻击者每次利用可能获取有限数量的敏感数据,但结合自动化脚本或批量请求,仍可能造成大规模信息泄露。攻击者通常首先进行目标识别和枚举,然后利用插件的API端点获取敏感数据。