CVE-2026-44306Statamic CMS在特定版本前存在用户枚举漏洞。攻击者可利用“忘记密码”功能的响应差异,无需认证即可判断邮箱是否已注册,从而枚举系统有效用户,辅助后续针对性攻击。
该漏洞的核心在于Statamic CMS在“忘记密码”功能中存在信息泄露问题。在受影响版本中,系统处理密码重置请求时,针对已注册用户和未注册用户的反馈机制存在差异。攻击者可以通过构造特制的HTTP POST请求向指定端点提交目标邮箱地址。由于系统未对响应内容进行统一处理,攻击者能够根据返回的HTTP状态码、响应时间或页面文本内容准确推断出该邮箱是否已在系统中注册。这种无需认证的接口交互使得攻击者能够批量枚举有效用户账户,进而为后续的凭证暴力破解或社会工程学攻击提供精准目标。