CVE-2026-24377CVE-2026-24377是WordPress插件Nexter Blocks(the-plus-addons-for-block-editor)中的一个敏感信息泄露漏洞。该漏洞属于"敏感系统信息暴露给未授权控制范围"类型,CVSS 3.1评分4.3(中危)。攻击者可以在低权限情况下,无需用户交互即可通过网络访问目标系统,获取嵌入的敏感数据。此漏洞影响Nexter Blocks从早期版本到4.6.3版本的所有用户。由于该插件广泛用于WordPress网站的页面构建,漏洞可能影响大量使用该插件的网站,导致敏感配置信息、数据库凭证或其他系统数据被泄露。建议受影响的用户立即升级到最新版本或采取临时缓解措施。
该漏洞存在于WordPress插件Nexter Blocks的特定功能模块中,允许低权限用户通过构造特定的API请求来访问本应受保护的敏感数据。漏洞的根本原因在于插件在处理用户请求时,未正确实施访问控制检查,导致攻击者可以绕过权限验证机制直接获取嵌入在页面或配置中的敏感信息。攻击者可以利用WordPress REST API或AJAX端点发送恶意请求,服务器在未充分验证用户权限的情况下返回敏感数据。泄露的信息可能包括:数据库连接凭证、API密钥、其他插件的配置信息或WordPress内部路径结构等。由于攻击无需用户交互,且通过网络即可发起,因此具有较高的实际威胁性。