IPBUF安全漏洞报告
English
CVE-2026-24523 CVSS 5.3 中危

CVE-2026-24523 WordPress WP FullCalendar 敏感信息泄露漏洞

披露日期: 2026-01-23

漏洞信息

漏洞编号
CVE-2026-24523
漏洞类型
敏感信息泄露
CVSS评分
5.3 中危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
WP FullCalendar (Marcus @msykes)

相关标签

敏感信息泄露WordPress插件WP FullCalendar访问控制失效未授权访问CVE-2026-24523

漏洞概述

CVE-2026-24523是WordPress插件WP FullCalendar中的一个敏感信息泄露漏洞。该漏洞属于"暴露敏感系统信息给未授权控制范围"类型,CVSS 3.1评分5.3,中等严重程度。漏洞存在于WP FullCalendar插件中,允许未经认证的攻击者检索嵌入在日历中的敏感数据。受影响版本从n/a版本至1.6及以下版本。该漏洞由Patchstack团队的安全审计人员发现并报告。攻击者可通过网络远程利用此漏洞,无需任何认证或用户交互即可获取敏感信息。虽然机密性影响评估为低,但敏感数据的泄露仍可能为后续攻击提供有价值的情报支持。此漏洞披露于2026年1月23日,建议受影响用户立即采取修复措施。

技术细节

该漏洞位于WP FullCalendar插件的日历数据展示功能模块中。插件在处理日历事件查询时,未正确实施访问控制机制,导致任何未认证用户均可通过构造特定的HTTP请求访问原本应该受限的日历数据内容。漏洞本质是典型的Broken Access Control(访问控制失效)问题,CVSS向量AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N明确表明攻击复杂度低、无需认证和用户交互。攻击者可能通过遍历参数或直接请求API端点获取包含敏感信息的日历条目,如内部日程安排、联系信息或其他不应公开的业务数据。由于漏洞影响的是数据机密性而非完整性或可用性,CVSS将机密性影响标记为低。在实际攻击场景中,攻击者可能结合其他漏洞或社工手段进一步利用获取的信息。

攻击链分析

STEP 1
步骤1
侦察阶段:攻击者扫描互联网上的WordPress站点,识别安装的WP FullCalendar插件及其版本
STEP 2
步骤2
漏洞验证:攻击者构造HTTP请求,直接访问插件的API端点或日历数据查询接口
STEP 3
步骤3
数据获取:由于插件未实施访问控制,攻击者无需认证即可获取敏感日历数据
STEP 4
步骤4
情报分析:攻击者分析获取的数据,提取有价值的敏感信息用于进一步攻击或非法用途

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests # CVE-2026-24523 PoC - WP FullCalendar Sensitive Data Exposure # Target: WordPress site with WP FullCalendar plugin <= 1.6 target_url = "http://target-wordpress-site.com" # Try to access calendar data without authentication endpoints = [ "/wp-json/wp-fullcalendar/v1/events", "/wp-json/wp-fullcalendar/events", "/?rest_route=/wp-fullcalendar/v1/events", "/wp-admin/admin-ajax.php?action=get_calendar_events" ] for endpoint in endpoints: url = f"{target_url}{endpoint}" try: response = requests.get(url, timeout=10) if response.status_code == 200: print(f"[+] Potential vulnerable endpoint found: {url}") print(f"[+] Response preview: {response.text[:500]}") except requests.RequestException as e: print(f"[-] Error accessing {url}: {e}")

影响范围

WP FullCalendar <= 1.6

防御指南

临时缓解措施
立即将WP FullCalendar插件升级到开发者发布的安全版本。如果暂时无法升级,可通过Web应用防火墙(WAF)限制对插件API端点的访问,或在nginx/apache配置中禁止未授权用户访问相关路径。同时建议审查日志记录,排查是否存在异常的数据访问行为。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表