天下漏洞,尽知其名
MEDIUM

CVE-2026-94274 YayReviews WordPress 插件信息泄露漏洞

影响未授权攻击者可获取待审核评论及评论者邮箱等非公开信息

AI 研判

YayReviews WordPress 插件 1.4.1 之前版本未对某个返回单条客户评论记录的 API 路由做访问控制。该接口会返回包括仍处于待审核状态的评论在内的数据。未认证攻击者可直接调用该接口批量收集评论者邮箱地址及其他非公开评论内容。

影响范围

YayReviews WordPress 插件

漏洞详情

漏洞类型为访问控制缺失导致的信息泄露。成因是插件注册的 REST API 路由未设置权限校验,任何未登录用户均可请求。利用方式为直接向该 API 端点发送请求,即可读取单条评论记录,包括待审核评论及评论者邮箱等敏感字段。

利用条件与风险

利用无需认证,攻击者可远程直接发起请求,风险主要在于邮箱等个人信息被批量抓取,可能被用于垃圾邮件、钓鱼或撞库,CVSS 5.3 属中危。

修复建议

升级 YayReviews WordPress 插件至 1.4.1 或更高版本。若暂无法升级,可考虑通过 WAF 或服务器规则限制对该插件 API 路由的未授权访问,具体以官方公告为准。

原始情报

The YayReviews WordPress plugin before 1.4.1 does not restrict access to an API route that returns individual customer review records, including reviews still pending moderation, allowing unauthenticated attackers to harvest reviewers’ email addresses and other non-public review content.