CVE-2026-0684CVE-2026-0684是WordPress CP Image Store with Slideshow插件中的一个授权绕过(Authorization Bypass)漏洞。该漏洞存在于所有1.1.9及之前版本中,由于cpis_admin_init函数的权限检查逻辑存在错误,导致具有Contributor级别或更高权限的已认证用户可以绕过正常的权限验证,执行原本需要更高权限才能进行的操作。具体而言,攻击者可以利用此漏洞通过已上传到服务器的XML文件导入任意产品到WordPress系统中。此漏洞的CVSS评分为4.3,属于中等严重程度。虽然攻击需要一定的身份认证作为前提,但由于权限要求较低(Contributor级别),在实际环境中可能影响范围较广。建议受影响的用户尽快升级到插件最新版本或采取临时缓解措施。
该漏洞的根本原因在于CP Image Store with Slideshow插件的cpis_admin_init函数中实现的权限检查逻辑存在缺陷。正常情况下,WordPress插件中涉及管理功能的操作应当验证用户是否具有管理员权限,但该函数在权限检查时出现了逻辑错误,导致某些本应受保护的操作可以被低权限用户触发。具体来说,攻击者需要首先将一个精心构造的XML文件上传到目标服务器,然后利用该授权绕过漏洞,通过API接口使用已上传的XML文件导入任意产品数据。这种攻击方式的特点是:1)需要 Contributor 或更高权限的账户;2)需要能够上传文件到服务器;3)利用XML导入功能绕过产品导入的权限检查。由于XML导入功能通常需要管理员权限才能访问,权限检查逻辑错误使得低权限用户也能触发该功能,从而实现对系统的未授权操作。