CVE-2026-1253WordPress AtomChat 插件存在访问控制失效漏洞,影响1.1.7及以下版本。由于'atomchat_update_auth_ajax'等函数缺少能力检查,导致低权限(如订阅者)认证攻击者可未授权修改插件关键配置,包括API密钥和认证密钥,进而威胁站点安全。
该漏洞源于插件源码`includes/atomchat_requesthandler.php`文件中的权限校验缺失。插件注册了AJAX处理函数`atomchat_update_auth_ajax`和`atomchat_update_layout_ajax`,但在处理请求时未调用`current_user_can()`验证用户权限。在WordPress机制中,任何已登录用户均可触发已注册的AJAX动作。攻击者只需具备订阅者权限,即可向`/wp-admin/admin-ajax.php`发送POST请求,篡改`auth_key`、`api_key`等参数。服务器端会直接将恶意数据写入数据库`wp_options`表,导致插件配置被恶意篡改。