CVE-2026-24536CVE-2026-24536是WordPress平台Webpushr Web Push Notifications插件中的一个敏感数据泄露漏洞。该漏洞属于敏感系统信息暴露类型,CVSS 3.1评分5.3(中危)。问题根源在于插件在处理用户请求时未能正确限制对敏感系统信息的访问权限,导致未经授权的攻击者可以通过特定接口检索到嵌入在系统中的敏感数据。漏洞影响范围涵盖从任意版本到4.38.0的所有插件版本。攻击者无需认证即可利用此漏洞,这意味着任何能访问网站的用户都可能获取敏感信息。该漏洞由PatchStack安全团队发现并报告,披露日期为2026年1月23日。由于该插件用于网站推送通知功能,通常与用户数据和订阅信息相关,因此泄露的敏感数据可能包括用户标识符、订阅配置、API密钥等关键信息,对网站安全构成中等程度威胁。
该漏洞属于CWE-200(敏感信息暴露给未授权控制范围)类型。在Webpushr Web Push Notifications插件中,存在一个或多个API端点未能实施适当的访问控制机制。攻击者可以通过构造特定的HTTP请求来访问这些端点,从而检索到本应受保护的敏感数据。具体来说,插件在实现推送通知功能时,可能将用户订阅信息、设备标识符、推送凭证等敏感数据嵌入到可访问的响应中。由于缺少身份验证检查和权限验证,攻击者无需提供有效的认证凭证即可获取这些信息。漏洞的技术实现可能涉及以下几个方面:1) 插件API接口未实施认证要求;2) 数据查询逻辑未进行权限校验;3) 敏感数据在响应中被明文返回。攻击者利用此漏洞可以收集目标网站的用户推送订阅数据,用于后续的钓鱼攻击或数据滥用。修复方案需要在相关API端点实施严格的认证和授权检查,并对返回数据进行适当的过滤和脱敏处理。