CVE-2026-39469Softaculous PageLayer插件在2.0.8及之前的版本中存在敏感信息泄露漏洞。由于未对特定系统信息的访问进行严格限制,未经授权的攻击者能够获取嵌入的敏感数据。该漏洞需要低权限账户,且无需用户交互即可通过网络触发。成功利用此漏洞可能导致系统内部配置泄露,建议管理员及时检查并更新插件版本以确保安全。
该漏洞的核心在于Softaculous PageLayer插件未能正确实施访问控制,导致敏感系统信息暴露给未授权的控制范围。根据CVSS 3.1向量分析,攻击复杂度低,且无需用户交互。攻击者首先需要获取目标WordPress站点的一个低权限账户(如订阅者)。随后,攻击者通过向插件相关的处理端点(如AJAX接口或特定文件)发送特制的HTTP请求,绕过权限检查机制。由于服务器端代码未验证请求者的具体角色,直接返回了包含敏感数据的响应。尽管NVD评分显示机密性影响为无,但根据描述,这实际上允许了检索嵌入的敏感数据,这可能包括数据库前缀、路径信息或其他有助于进一步攻击的元数据。