CVE-2025-68989CVE-2025-68989是WordPress插件contact-form-7-mailchimp-extension中的一个敏感数据泄露漏洞。该漏洞属于"将敏感信息插入到发送数据中"类型,允许攻击者检索嵌入的敏感数据。该插件是Contact Form 7与Mailchimp之间的集成桥梁,用于将表单数据同步到Mailchimp订阅者列表。由于插件在处理用户提交的数据时,未能正确过滤或脱敏敏感信息,导致攻击者可以通过特定方式获取原本不应暴露的数据。漏洞影响版本从n/a至0.9.68,CVSS评分4.3,属于中危级别。攻击者需要具有低权限用户身份即可发起攻击,无需用户交互,攻击复杂度低,可通过网络远程利用。
该漏洞存在于contact-form-7-mailchimp-extension插件的数据处理流程中。插件在将Contact Form 7表单数据传递给Mailchimp API时,未对敏感字段进行适当的过滤或加密处理。当插件构建Mailchimp订阅数据时,会将表单中的敏感信息(如邮箱地址、姓名等个人数据)直接嵌入到请求中。由于插件存在访问控制或数据序列化方面的缺陷,低权限认证用户可以通过构造特定的API请求或利用插件的回调机制,检索到其他用户或系统嵌入的敏感数据。攻击者利用此漏洞可获取Mailchimp订阅列表中的用户个人信息,包括但不限于邮箱地址、订阅状态等敏感数据。