CVE-2026-9709CVE-2026-9709是存在于Cornerstone WordPress插件中的一个高危安全漏洞。该插件是与X主题捆绑分发的商业页面构建器组件,并非WordPress.org仓库中的免费Cornerstone插件(v0.8.x)。漏洞的根本原因在于插件的一个REST API路由未正确执行权限检查(capability check),导致任何经过身份验证的低权限用户(如订阅者级别的账户)都可以通过该API端点访问系统中任意其他用户的元数据信息。泄露的信息包括用户的角色信息、会话令牌预览(session token previews)以及存储的账单和收货地址字段等敏感数据。该漏洞由WPScan团队发现并报告,CVSS评分为7.7,属于高危级别。攻击者只需要拥有WordPress站点的任意有效账户即可利用此漏洞,无需特殊权限或用户交互。由于泄露的内容包含会话令牌预览和用户角色信息,攻击者可以利用这些信息进一步提升权限或进行账户劫持,对站点安全构成严重威胁。建议使用受影响版本的用户立即升级到7.8.9或更高版本以修复此漏洞。
Cornerstone插件在其REST API注册过程中,为某个用户数据相关的路由定义了端点,但遗漏了必要的权限验证回调函数(permission_callback)。在WordPress REST API框架中,每个注册的路由都必须提供一个permission_callback来控制访问权限。当该回调缺失或未正确实现时,WordPress默认行为可能允许已认证用户访问该端点。
攻击者利用此漏洞时,首先需要拥有一个有效的WordPress账户(任意角色均可),然后通过WordPress REST API基础设施(通常位于/wp-json/路径下)向存在缺陷的端点发送请求。通过在请求中指定目标用户的ID参数,攻击者可以遍历或直接访问其他用户的元数据。
泄露的数据包括:
1. 用户角色信息 - 可用于识别管理员账户
2. 会话令牌预览 - 可能用于会话劫持或绕过认证
3. 账单/收货地址字段 - 涉及个人隐私信息(PII)
CVSS向量表明该漏洞具有网络攻击向量(AV:N)、低攻击复杂度(AC:L)、低权限要求(PR:L)、无需用户交互(UI:N)、作用域变更(S:C)、高机密性影响(C:H)、无完整性影响(I:N)和无可用性影响(A:N)。其中S:C(作用域变更)表明漏洞影响超出插件本身,可能影响整个WordPress站点的安全。