CVE-2026-83560 New User Approve 身份验证绕过漏洞
影响未授权攻击者可获取注册用户的个人信息
AI 研判
WordPress 插件 New User Approve 在 3.2.10 之前的版本中,当集成功能未配置时,未能对一组集成 REST API 路由正确进行身份验证。这导致未认证攻击者可以访问这些接口并读取已注册用户的个人数据。
影响范围
New User Approve
New User Approve WordPress 插件 3.2.10 之前的版本。
漏洞详情
漏洞类型为身份验证绕过。成因是插件在集成未配置的情况下,未对相关 REST API 路由实施有效的认证检查。攻击者无需登录即可直接调用这些接口,从而获取用户的 ID、用户名、邮箱地址和注册日期等信息。
利用条件与风险
利用无需任何认证或用户交互,攻击者可直接远程发起请求。虽然 CVSS 评分为中危,但泄露的用户个人信息可能被用于钓鱼、撞库等后续攻击。
修复建议
官方已在 3.2.10 版本中修复,建议升级至 3.2.10 或更高版本。临时缓解措施暂无公开信息。
原始情报
The New User Approve WordPress plugin before 3.2.10 does not properly verify authentication on a set of integration REST API routes when the integration is unconfigured, allowing unauthenticated attackers to retrieve personal data (id, username, email address and registration date) of registered users.