CVE-2026-39572该漏洞存在于 magepeopleteam 开发的 Bus Ticket Booking with Seat Reservation WordPress 插件中。由于安全控制不当,未经授权的攻击者可利用此漏洞检索系统中的敏感数据。该漏洞影响 5.6.5 之前的所有版本,攻击者无需用户交互且仅需低权限即可通过网络发起攻击,导致机密性低风险影响。
此漏洞属于敏感信息暴露漏洞。在受影响的插件版本中,由于对敏感数据的访问控制措施存在缺陷,导致处于未经授权控制范围的低权限用户(如订阅者)可以直接访问本应受到保护的系统信息。攻击者利用该漏洞无需诱导管理员进行交互,仅需通过网络发送特定的请求,即可获取嵌入在系统中的敏感数据。虽然 CVSS 评分仅为 4.3,主要影响机密性(低),但这可能暴露内部配置信息、用户数据或其他有助于进一步攻击的细节。漏洞根源在于插件未能正确验证当前用户上下文的访问权限,从而允许越权读取数据。