CVE-2026-22203CVE-2026-22203是WordPress热门评论插件wpDiscuz中的一个信息泄露漏洞。该漏洞影响7.6.47之前的所有版本,允许具有高权限的管理员在导出插件选项为JSON格式时,无意中暴露OAuth应用程序密钥和密钥。导出的JSON文件中包含明文存储的社交登录凭证,包括Facebook应用密钥(fbAppSecret)、Google客户端密钥(googleClientSecret)、Twitter应用密钥(twitterAppSecret)等敏感信息。这些导出的文件可能通过技术支持工单、备份文件或版本控制系统(如GitHub)泄露给未经授权的攻击者,从而导致第三方社交登录账户被非法访问或滥用。
wpDiscuz插件在实现社交登录功能时,需要配置各大平台的OAuth应用程序凭证。插件提供了导出选项功能,允许管理员将当前配置导出为JSON文件以便备份或迁移。然而,该功能在导出时未对敏感凭证进行适当的脱敏处理,直接将明文密钥写入JSON文件。攻击者可以通过以下途径获取这些敏感文件:1) 社交工程诱使管理员导出并分享配置;2) 从公开的备份文件中获取;3) 从版本控制仓库的历史记录中发现;4) 通过泄露的支持工单附件获取。获取到这些OAuth密钥后,攻击者可以冒充合法的应用程序,利用这些凭证进行钓鱼攻击或访问用户通过社交账号关联的数据。漏洞的根本原因在于插件设计时缺乏安全意识,未遵循敏感数据最小化存储和传输的原则。