CVE-2026-24565CVE-2026-24565是WordPress插件B Accordion(b-accordion)中的一个敏感信息泄露漏洞。该漏洞由Patchstack安全团队发现,存在于插件的2.0.2及以下版本中。漏洞类型为"敏感信息插入到发送数据中"(Insertion of Sensitive Information Into Sent Data),允许低权限用户检索插件中嵌入的敏感数据。由于该插件常用于创建可折叠的手风琴式内容区域,可能包含用户隐私信息、API密钥、配置数据或其他敏感内容。攻击者可通过利用此漏洞获取目标站点的敏感信息,用于进一步攻击或数据窃取。此漏洞无需用户交互即可利用,但需要攻击者具有低权限账号。CVSS 3.1评分6.5,属于中等严重程度,主要影响信息的机密性。
该漏洞存在于B Accordion插件的数据处理流程中。插件在处理前端请求时,未对用户输入进行充分的访问控制检查,导致低权限用户能够通过特定接口或参数获取本应受限的敏感数据。具体而言,插件的某些REST API端点或前端AJAX处理函数存在权限验证缺陷,允许认证用户(PR:L)直接访问包含敏感信息的响应内容。攻击者可通过构造恶意请求,绕过正常的权限检查机制,检索存储在插件数据库或文件系统中的敏感数据。漏洞的利用不需要任何用户交互(UI:N),攻击者只需拥有站点的基本账户权限即可发起攻击。成功利用后,攻击者可能获取其他用户的数据、管理配置信息或API凭证等高价值信息。