CVE-2026-0674CVE-2026-0674是WordPress平台下Campaign Monitor插件的一个中等严重性安全漏洞。该漏洞属于授权缺失类型(Missing Authorization),允许具有低权限的攻击者利用配置不当的访问控制安全级别。攻击者可以通过网络远程利用此漏洞,在不需要用户交互的情况下执行超出其权限范围的操作。漏洞影响范围涵盖该插件从初始版本至2.9.1的所有版本。由于攻击复杂度较低且需要低权限认证,漏洞在实际环境中被利用的风险相对较高。建议受影响的用户立即升级到最新版本并审查访问控制配置。
该漏洞存在于Campaign Monitor for WordPress插件的访问控制机制中。插件在处理用户请求时未能正确验证用户的访问权限,导致低权限用户可以访问本应需要更高权限的操作接口。攻击者可以利用这一点,通过构造特定的HTTP请求来调用本应受保护的功能端点。CVSS 3.1向量显示攻击向量为网络可访问(AV:N),攻击复杂度低(AC:L),需要低权限(PR:L),无需用户交互(UI:N)。由于插件的API端点缺少适当的权限检查,攻击者可以在获取低权限账户后,通过自动化工具批量探测可利用的功能点,最终实现未授权访问和数据操作。