CVE-2025-8484CVE-2025-8484是WordPress的Code Quality Control Tool插件中存在的一个敏感信息泄露漏洞。该漏洞由Wordfence安全团队([email protected])发现并报告,披露日期为2025年10月11日。该漏洞的CVSS 3.1评分为5.3,属于中等严重等级。
Code Quality Control Tool是一款用于WordPress网站的代码质量控制工具插件,旨在帮助开发者和网站管理员检测和修复代码中的问题。然而,该插件在版本2.1中存在一个严重的安全缺陷:其错误日志文件(error_logger.php)被公开暴露在Web可访问目录中,任何未认证的网络用户都可以直接访问这些日志文件。
由于日志文件通常记录了插件运行过程中的各种信息,包括调试信息、错误堆栈、变量值、数据库查询语句以及可能包含的敏感凭据、API密钥、用户数据等,这些信息一旦被未授权的攻击者获取,可能导致进一步的安全风险。虽然该漏洞本身仅影响机密性(CVSS向量中C:L),不会直接造成系统完整性或可用性的破坏,但泄露的敏感信息可能被用于发起更高级的攻击,如凭据填充、权限提升或横向移动等。
该漏洞的攻击向量为网络(AV:N),无需任何权限(PR:N)和用户交互(UI:N),利用难度极低,属于容易被自动化扫描工具发现和利用的漏洞类型。
该漏洞的根本原因在于Code Quality Control Tool插件版本2.1的日志文件存储路径配置不当。插件通过error_logger.php文件记录运行时错误和调试信息,但这些日志文件被存储在WordPress的公共可访问目录中(通常是wp-content/plugins/code-quality-control-tool/目录下),而非受保护的目录中。
具体技术细节如下:
1. **日志文件路径暴露**:根据参考链接中的源码分析(plugins.trac.wordpress.org/browser/code-quality-control-tool/trunk/error_logger.php#L71),日志文件被直接写入插件目录中。由于WordPress插件目录默认可通过Web直接访问,攻击者只需构造正确的URL即可获取日志文件内容。
2. **访问控制缺失**:插件未对日志文件的访问设置任何权限控制或身份验证机制,未使用.htaccess文件限制访问,也未将日志文件存储在Web根目录之外。
3. **利用方式**:攻击者无需任何认证,只需通过HTTP GET请求访问日志文件的URL路径即可读取文件内容。例如:
- https://target-site.com/wp-content/plugins/code-quality-control-tool/error_log.txt
- 或类似命名的日志文件路径
4. **信息泄露范围**:日志文件中可能包含的内容包括但不限于:服务器配置信息、文件路径、数据库查询语句、PHP错误堆栈跟踪、潜在的凭据信息、用户输入数据等。
5. **修复方式**:根据plugins.trac.wordpress.org/changeset/3385766/的变更记录,开发者通过将日志文件移至非公开访问目录或添加访问控制机制来修复此漏洞。