CVE-2026-39542Doofinder for WooCommerce插件存在敏感信息泄露漏洞。该漏洞由于插件在处理数据时将敏感信息错误地插入到发送的数据中,导致未经身份验证的远程攻击者可以通过网络检索这些嵌入的敏感数据。此漏洞影响了从n/a到2.10.13的所有版本,可能暴露关键的配置信息,对系统安全性构成威胁,建议管理员立即关注并采取修复措施。
该漏洞属于CWE-201:将敏感信息插入已发送数据。在Doofinder for WooCommerce插件的受影响版本中,代码逻辑未能有效区分前端展示数据与后端敏感配置数据。插件在生成页面或API响应时,直接将包含API密钥、令牌或内部路径的敏感对象序列化并嵌入到发送给客户端的数据流中。攻击者无需任何认证即可利用此缺陷,仅需构造简单的HTTP请求访问特定端点,即可在响应数据中解析出敏感信息。由于无需用户交互且攻击复杂度低(AC:L),该漏洞易于被自动化工具扫描利用。泄露的凭据可能被用于进一步接管服务或进行横向移动,对电商网站的安全性构成严重隐患。