IPBUF安全漏洞报告
English
CVE-2026-32372 CVSS 5.3 中危

CVE-2026-32372: ShopBuilder WordPress插件敏感信息泄露漏洞

披露日期: 2026-03-13

漏洞信息

漏洞编号
CVE-2026-32372
漏洞类型
敏感信息泄露
CVSS评分
5.3 中危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
RadiusTheme ShopBuilder – Elementor WooCommerce Builder Addons

相关标签

敏感信息泄露WordPressShopBuilderCVE-2026-32372

漏洞概述

该漏洞源于WordPress插件ShopBuilder在处理用户请求时未能正确过滤和转义敏感数据,允许未经认证的攻击者通过构造特定请求获取系统敏感信息,包括数据库配置、API密钥等关键数据。

技术细节

攻击者利用该漏洞可通过发送特制的HTTP请求到受影响端点,绕过访问控制机制直接获取敏感系统信息。漏洞主要存在于插件的数据处理模块,未对用户输入进行充分的权限验证和数据脱敏处理。

攻击链分析

STEP 1
信息收集
攻击者识别运行ShopBuilder插件的WordPress站点
STEP 2
请求构造
构造包含恶意参数的HTTP请求
STEP 3
数据获取
未经授权访问敏感系统信息

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
待补充

影响范围

ShopBuilder <= 3.2.4

防御指南

临时缓解措施
立即升级插件到最新版本,审查并限制对敏感API端点的访问。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表