CVE-2025-12139
File Manager pour Google Drive – Intégrer Google Drive avec WordPress <= 1.5.3 - Exposition d'informations sensibles non authentifiée
- Publié
- 5 nov. 2025
- Mise à jour
- 8 avr. 2026
- Attribution de CNA
- Wordfence
- Preuve observée
- 9 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NFaible · 30 prochains jours
- Percentile
- 82,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Le plugin File Manager for Google Drive – Integrate Google Drive with WordPress pour WordPress est vulnérable à l'exposition d'informations sensibles dans toutes les versions jusqu'à la version 1.5.3 incluse, via la fonction « get_localize_data ». Cela permet à des attaquants non authentifiés d'extraire des données sensibles, notamment les identifiants Google OAuth (client_id et client_secret) ainsi que les adresses e-mail des comptes Google.
Sources
1PoC d'exploitation en Golang pour CVE-2025-12139 ciblant le plugin WordPress Integrate Google Drive. Extrait des identifiants OAuth sensibles (Client ID, Secret, Jetons d'accès) à partir de points de terminaison non authentifiés, permettant une éventuelle prise de contrôle du compte Google Drive.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.