CVE-2026-6206WordPress插件MW WP Form在5.1.2及之前版本中存在信息泄露漏洞。该漏洞源于`_get_post_property_from_querystring()`函数对查询参数处理不当,缺乏对文章状态的权限校验。未经身份验证的远程攻击者可利用此漏洞,通过发送特制的HTTP请求,从密码保护、私有或草稿状态的文章中提取敏感数据。
该漏洞的核心在于插件未能正确验证用户对特定文章状态的访问权限。在WordPress系统中,私密文章和草稿通常仅对授权用户(如管理员或作者)可见。然而,MW WP Form插件的`_get_post_property_from_querystring()`函数在处理传入的查询字符串(如文章ID)时,直接查询数据库并返回文章属性,未调用WordPress核心的权限检查逻辑(如`current_user_can`)。这允许攻击者通过遍历文章ID,并发送包含这些ID的请求,绕过前端的访问控制机制,直接获取后端数据。攻击向量为网络(AV:N),攻击复杂度低(AC:L),无需用户交互(UI:N),且无需认证(PR:N),极大地降低了攻击门槛。