CVE-2026-4338ActivityPub WordPress插件在8.0.2版本之前存在安全漏洞。由于该插件未正确过滤要显示的文章内容,导致未经身份认证的攻击者可以利用此漏洞访问网站的草稿、预定发布或待审核状态的帖子。该漏洞的CVSS评分为7.5,属于高危级别。攻击者无需用户交互即可通过网络发起攻击,造成高机密性影响,可能泄露未发布的信息或内部数据。
该漏洞的根源在于ActivityPub插件在处理内容请求时缺乏适当的访问控制检查。通常情况下,WordPress的草稿、计划发布或待审核文章仅对具有相应权限的登录用户(如编辑或管理员)可见。然而,受影响版本的插件在实现ActivityPub协议端点时,错误地暴露了这些非公开内容。具体而言,插件可能在接收到对特定文章的请求时,未验证请求者的身份状态或文章的发布状态(post_status),直接返回了数据库中的内容。根据CVSS向量AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N,攻击者无需任何权限即可在网络上利用此漏洞。攻击者只需构造特定的HTTP请求访问ActivityPub相关的接口,即可遍历并获取未公开的文章数据,导致机密性受损。