CVE-2026-27349WPFunnels Team开发的Mail Mint插件存在敏感信息泄露漏洞。由于对系统敏感信息的访问控制不当,未经授权的攻击者可利用此漏洞获取嵌入的敏感数据。该漏洞影响1.19.5及之前所有版本,攻击者仅需低权限且无需用户交互即可通过网络发起攻击。此问题的暴露可能导致用户隐私数据泄露或系统配置信息被窃取,对网站安全性构成中等风险。
该漏洞的根本原因在于Mail Mint插件未能正确实施基于角色的访问控制策略。在插件负责处理数据检索请求的模块中,特定接口直接向请求方返回了敏感信息,而未严格验证请求者是否具备管理员权限。根据CVSS向量分析,攻击复杂度低(AC:L),且无需用户交互(UI:N),这意味着漏洞利用门槛较低,易于自动化攻击。攻击者只需拥有一个基本的低权限账户(PR:L),即可利用网络(AV:N)发送特制的HTTP请求触发漏洞。由于漏洞未影响完整性(I:N)和可用性(A:N),攻击者主要利用此漏洞读取服务器端嵌入的敏感数据,例如API密钥、内部路径或其他受限信息。这种信息泄露虽然不会直接导致系统宕机,但往往为后续的提权攻击或供应链入侵提供关键情报,严重威胁业务安全。