CVE-2026-94120 GravityExport Lite 未授权访问控制漏洞
影响未认证攻击者可绕过访问控制,导出表单敏感数据
AI 研判
GravityExport Lite for Gravity Forms 是一款用于导出 Gravity Forms 表单数据的 WordPress 插件。该插件 2.7.2 及之前版本存在未认证的访问控制失效漏洞,攻击者无需登录即可触发本应受权限保护的功能。目前公开信息仅包含漏洞标题与 CVE 编号,具体技术细节有限。
影响范围
GravityExport Lite for Gravity Forms
GravityExport Lite for Gravity Forms 2.7.2 及之前版本受影响,具体版本范围以官方公告为准。
漏洞详情
漏洞类型为访问控制失效(Broken Access Control),成因是插件对导出相关功能缺少必要的身份认证与权限校验。未认证攻击者可直接构造请求调用受保护接口,从而读取或导出表单数据。由于无需任何凭据,利用门槛较低。
利用条件与风险
利用无需认证,攻击者可直接通过网络发起请求;成功利用可能导致表单中的敏感信息泄露,实战风险较高。
修复建议
建议升级至官方修复版本(2.7.2 之后版本),具体修复版本号暂无公开信息;临时缓解可限制对插件相关接口的访问或暂时停用该插件。
原始情报
Unauthenticated Broken Access Control in GravityExport Lite for Gravity Forms <= 2.7.2 versions.