WPGraphQL 是 WordPress 站点的 GraphQL API 插件。在 2.0.0 至 2.15.1 版本中,SendPasswordResetEmailPayload 上的已废弃 user 字段存在逻辑缺陷,允许未认证的调用者通过 sendPasswordResetEmail 突变来区分已存在的作者级(author-class)账户,并进而获取这些账户的公开个人资料字段。这意味着攻击者无需登录即可枚举有效用户名,例如通过观察响应差异确定特定用户名是否存在,从而为后续的钓鱼攻击、定向暴力破解或社工提供便利。该问题在 2.15.1 版本中已修复。根据现有元数据,此漏洞属于信息泄露类问题,CVSS 与 EPSS 分数未提供,也未标记为已知被利用或列入 KEV。建议所有使用受影响版本的用户尽快升级到 2.15.1 或更高版本,同时可考虑限制 GraphQL 端点的网络暴露范围,以降低被探测的风险。
💡 影响/原因: 未认证用户枚举漏洞可被用于收集有效账户名,为针对性攻击提供基础,且影响 WordPress 生态中广泛使用的 API 插件,升级成本低但风险真实存在。