CVE-2025-12539
严重已发布
TNC Toolbox: Web Performance <= 1.4.2 - 未认证敏感信息泄露导致权限提升/cPanel账户接管
- 已发布
- 2025年11月11日
- 已更新
- 2026年4月8日
- 分配 CNA
- Wordfence
- 观察到的证据
- 2026年8月17日
初级CVSS
10.0/ 10严重
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H1.1%
低 · 未来 30 天
- 百分位
- 62.8%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
TNC Toolbox:WordPress 的 Web Performance 插件在所有版本(包括 1.4.2)中均存在敏感信息泄露漏洞。这是由于该插件在“Tnc_Wp_Toolbox_Settings::save_settings”函数中将 cPanel API 凭据(主机名、用户名和 API 密钥)存储在 web 可访问的 wp-content 目录内的文件中,且未提供充分保护。这使得未经身份验证的攻击者能够检索这些凭据,并利用它们与 cPanel API 进行交互,进而可能导致任意文件上传、远程代码执行以及托管环境的完全沦陷。
来源
1- CVE-2025-12539漏洞利用
TNC Toolbox: Web Performance <= 1.4.2 - 未经身份验证的敏感信息泄露导致权限提升/cPanel账户接管
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。