CVE-2026-39711RT-Theme 18 | Extensions插件存在敏感信息泄露漏洞。由于插件在处理数据传输时未对敏感信息进行有效隔离,导致攻击者无需认证即可检索嵌入在发送数据中的敏感内容。该漏洞影响2.5及以下版本,攻击者可利用此缺陷获取系统配置信息,存在极高风险。
该漏洞根源在于RT-Theme 18 | Extensions插件在数据封装与传输逻辑中存在缺陷。当插件处理包含敏感参数的请求时,未能对输出数据进行严格的过滤与脱敏,导致诸如API密钥、数据库凭证或内部路径等敏感信息被直接嵌入到发送给客户端的数据流中。攻击者无需任何身份验证即可向受影响端点发起请求,通过分析HTTP响应内容捕获这些敏感字段。这种信息泄露可能为后续的攻击链(如权限提升或进一步渗透)提供关键情报,严重威胁系统安全。