CVE-2026-30689blog.admin系统在v8.0及之前版本中存在严重的访问控制缺陷。该漏洞源于getinfobytoken API接口未对请求来源进行严格的身份验证与权限校验。攻击者无需经过复杂的交互或认证流程,仅需持有特定的有效令牌,即可远程调用该接口并窃取敏感的管理员账户信息。这种未经授权的数据访问行为严重破坏了系统的保密性,可能导致核心管理权限被窃取,对系统安全构成极高威胁。
该漏洞的根源在于blog.admin系统的getinfobytoken接口实施了不恰当的访问控制策略。系统在设计时仅校验了令牌的格式有效性,而未能验证请求者是否拥有访问该令牌对应敏感数据的权限。攻击者可利用网络向量(AV:N)发起攻击,攻击复杂度低(AC:L),且无需用户交互(UI:N)及任何预先权限(PR:N)。攻击者只需获取一个有效的令牌,即可构造特定的HTTP请求发送至服务器端。由于缺乏权限隔离,服务器会直接返回管理员账户的敏感信息,导致高机密性影响(C:H)。