CVE-2025-69026CVE-2025-69026是WordPress PopupKit插件中的一个敏感信息泄露漏洞。该漏洞存在于Roxnor PopupKit的popup-builder-block组件中,由于访问控制不当,攻击者可以检索嵌入在弹窗中的敏感数据。CVSS评分为4.3,属于中危漏洞。攻击者利用该漏洞无需高权限即可获取系统敏感信息,可能包括API密钥、数据库凭证、用户隐私数据等。该漏洞影响PopupKit从任意版本到2.1.5的所有版本,建议用户尽快升级到最新版本以修复此安全问题。
该漏洞属于OWASP Top 10中的A01:2021 - Broken Access Control类别。具体来说,PopupKit插件在处理popup-builder-block组件的请求时,未对用户权限进行充分验证,低权限用户(如订阅者角色)可以通过特定的API端点或函数调用,检索存储在弹窗中的敏感数据。攻击者可以通过构造恶意请求,绕过正常的访问控制机制,获取本应受保护的信息。漏洞的根本原因在于插件在设计时未遵循最小权限原则,对数据访问缺乏严格的身份验证和授权检查。攻击者利用此漏洞可获取的敏感信息可能包括第三方服务API密钥、邮件服务器配置、数据库连接字符串等系统级敏感数据。