CVE-2026-39536WP Chill开发的RSVP and Event Management插件存在敏感信息泄露漏洞。该漏洞源于插件未对特定接口或数据进行严格的访问权限验证,导致未授权的攻击者可以直接通过网络访问并获取系统中嵌入的敏感数据。此问题影响了从早期版本至2.7.16的所有版本。由于攻击无需用户交互且无需认证,潜在风险较高,严重威胁网站数据安全,建议管理员尽快升级。
该漏洞本质上是由于插件在数据处理逻辑中缺乏适当的访问控制检查。在WP Chill RSVP and Event Management插件的受影响版本中,某些用于检索事件数据或回复信息的后端接口或前端脚本未正确实施身份验证机制。具体而言,插件可能将敏感信息直接嵌入到了前端页面源码中,或者暴露了未受保护的AJAX端点。攻击者可以通过向目标站点发送恶意的HTTP GET请求,直接调用这些脆弱的接口。由于CVSS向量显示PR:N(无需权限)和UI:N(无需交互),说明该接口完全暴露在公网。攻击者利用此漏洞可绕过WordPress的常规权限体系,直接读取系统内部的敏感配置、数据库凭证片段或其他不应公开的嵌入数据,造成信息泄露。