CVE-2026-39686BSK PDF Manager插件被发现存在敏感信息泄露漏洞(CVE-2026-39686)。由于程序在处理数据请求时未实施严格的权限校验,导致未经授权的攻击者可直接访问并获取系统中嵌入的敏感数据。该漏洞影响范围包括3.7.2及以下的所有版本。鉴于攻击者无需登录认证且利用复杂度低,该漏洞具有一定风险,管理员应立即采取措施进行修复。
该漏洞核心在于BSK PDF Manager插件未能对特定API接口或文件访问权限进行有效隔离。根据CVSS向量分析,攻击路径为网络(AV:N),攻击复杂度低(AC:L),且不需要特权账户(PR:N)和用户交互(UI:N)。这表明插件可能存在一个直接暴露的API端点或静态资源路径,直接返回了服务器端的敏感信息。攻击者只需向目标服务器发送恶意构造的HTTP GET请求,即可绕过前端的安全检查。成功利用后,攻击者能够读取系统内部的敏感配置或数据。虽然完整性影响被标记为低(I:L),但这主要是基于CVSS对数据篡改的评估,主要危害在于机密性的丧失(C:L/I:L)。此类漏洞常见于WordPress插件中不当的权限控制逻辑。