CVE-2026-1233WordPress插件Text to Speech for WP (AI Voices by Mementor)在1.9.8及之前版本中存在敏感信息泄露漏洞。该问题的根本原因是插件在`Mementor_TTS_Remote_Telemetry`类中硬编码了供应商外部遥测服务器的MySQL数据库凭证。未经身份验证的远程攻击者可以利用此漏洞,无需任何用户交互即可提取并解码这些敏感凭证。一旦凭证泄露,攻击者即可获得对供应商遥测数据库的未授权写入访问权限,造成严重的数据安全风险。
该漏洞的核心在于插件开发过程中违反了安全编码规范,将敏感凭证硬编码在代码中。具体而言,在`Mementor_TTS_Remote_Telemetry`类文件中,包含了用于连接供应商远程MySQL数据库的明文或弱编码凭证。由于WordPress插件的PHP文件通常存储在Web根目录下,且可通过HTTP请求直接访问,攻击者无需具备网站账户或管理员权限即可下载并阅读该源代码。攻击者通过简单的代码审计或字符串提取,即可获取数据库的连接地址、用户名及密码。利用这些凭证,攻击者能够直接连接至供应商的遥测数据库,执行写入操作。尽管CVSS向量显示完整性影响为无,但漏洞描述明确指出存在未授权写入风险,这意味着攻击者可能伪造遥测数据或破坏数据库记录。