CVE-2026-32405CVE-2026-32405是WordPress知名电商主题WoodMart的一个中危安全漏洞,属于敏感信息系统泄露类型。该漏洞允许未授权攻击者通过特定接口或功能获取服务器敏感系统信息,包括但不限于配置文件内容、数据库连接凭证、API密钥、内部路径结构等机密数据。由于WoodMart是WordPress生态中广泛使用的电商主题,拥有超过40万活跃安装量,此漏洞影响范围较大。攻击者无需任何认证凭证,仅需通过网络发送精心构造的请求即可触发漏洞利用,成功利用可导致严重的二次攻击风险,包括数据窃取、横向移动和进一步入侵企业系统。该漏洞由Patchstack安全团队审计发现并报告,CVSS 3.1评分5.3,属于中等严重程度,主要影响系统的机密性。
该漏洞根植于WoodMart主题在处理用户请求时的不当数据暴露机制。主题在开发过程中遗留了调试接口或敏感数据端点,当攻击者发送特定构造的HTTP请求时,服务器会返回包含敏感系统信息的响应。WoodMart主题在版本8.3.9及之前版本中,某些AJAX处理函数或REST API端点未能正确实施访问控制,导致任何匿名用户都可以访问本应受限的敏感功能点。具体而言,攻击者可能通过访问类似wp-admin/admin-ajax.php或主题特有的API路由,利用woodmart相关操作(如woodmart_get_wishlist_content、woodmart_ajax_action等),触发信息泄露接口。泄露的信息可能包括:完整的wp-config.php文件内容(包含数据库凭证)、WordPress安全密钥、调试日志文件路径、以及服务器文件系统结构等。由于WoodMart主题集成了大量第三方库和自定义功能,攻击面相对复杂,多个功能模块可能存在类似的信息泄露风险点。