CVE-2026-7385Decent Comments WordPress插件在3.0.2版本之前存在安全漏洞。该插件的REST API端点缺乏必要的访问控制,导致未经身份验证的攻击者可以访问评论作者和文章作者的邮箱地址。攻击者利用此漏洞能够枚举网站注册用户的敏感邮箱信息,从而造成用户隐私泄露,并可能为后续的网络钓鱼或暴力破解攻击提供数据支持。
该漏洞的根本原因在于Decent Comments插件未能对其REST API端点进行有效的权限校验。根据CVSS向量分析,攻击复杂度低(AC:L),无需用户交互(UI:N)且无需任何权限(PR:N)即可利用。在受影响版本中,插件提供的API接口直接返回了包含评论者和文章作者邮箱的数据。攻击者可以通过构造简单的HTTP GET请求发送至目标站点的特定API路径,服务器在处理请求时不会验证请求来源的身份,直接以JSON格式返回敏感数据。这使得攻击者能够自动化地批量收集网站上的用户邮箱,破坏了系统的机密性(C:L),尽管未影响完整性和可用性,但该信息泄露风险仍不可忽视。