CVE-2026-39516POSIMYTH开发的Nexter Blocks插件存在敏感信息泄露漏洞。该漏洞源于插件未能正确保护敏感系统信息,导致其暴露给未授权的控制范围。未经身份验证的远程攻击者可利用此漏洞,检索嵌入在系统中的敏感数据。受影响版本包括4.7.0及以下版本。由于无需用户交互且攻击复杂度低,该漏洞对使用该插件的WordPress站点构成中等风险。
该漏洞属于敏感信息泄露类漏洞(CWE-200)。在Nexter Blocks插件中,某些用于存储或处理数据的接口或前端组件未实施严格的权限校验机制。当插件处理特定请求时,可能会将本应仅限管理员访问的配置信息、内部路径或暂存数据直接返回给请求者。攻击者无需登录账户(PR:N),只需向目标站点发送特制的HTTP请求(通常是针对特定API端点的GET请求),即可触发漏洞。服务器响应中包含的JSON数据或HTML源码里可能夹杂着敏感信息。由于CVSS向量显示攻击无需复杂度(AC:L),表明该接口直接暴露在公网,攻击者可批量扫描利用,获取站点的关键内部信息,为进一步攻击提供依据。