CVE-2026-25344RadiusTheme Review Schema插件存在敏感信息泄露漏洞,由于未对敏感数据进行有效隔离,未经授权的攻击者可利用低权限账户通过网络访问系统。这使得攻击者能够检索并获取嵌入在系统中的敏感数据。该漏洞影响2.2.6及以下版本,可能导致关键配置或隐私信息外泄。
该漏洞的根本原因在于RadiusTheme Review Schema插件在处理数据请求时,缺乏足够的权限校验逻辑。根据CVSS向量分析,攻击复杂度低且无需用户交互。攻击者首先需要注册一个低权限账户(如订阅者),随后利用该会话向服务器发送特定的HTTP请求,通常针对插件暴露的AJAX接口或REST API端点。由于服务器端未严格验证请求者的权限级别,导致敏感的系统信息被直接回传给攻击者。攻击者无需进行复杂的代码注入或绕过,即可通过解析响应包获取原本受限的内部数据,造成机密性破坏。此过程利用了WordPress插件常见的权限提升缺陷,使得普通用户权限被不当放大。