CVE-2026-1314WordPress插件3D FlipBook在1.16.17及之前版本中存在安全漏洞。由于send_post_pages_json()函数缺少能力检查,导致未经身份验证的攻击者可以非法访问数据。攻击者可利用此漏洞获取草稿、私密或受密码保护的翻书页面元数据,造成敏感信息泄露。
该漏洞的核心原因在于WordPress插件3D FlipBook的send_post_pages_json()函数在处理数据请求时,未能对当前用户的权限进行有效验证。在WordPress架构中,AJAX请求通常通过admin-ajax.php处理,开发者应使用current_user_can()等函数来确保用户具备相应的操作权限。然而,该插件在所有1.16.17及之前的版本中,直接根据传入的Post ID查询并返回了翻书页面的元数据。这使得攻击者无需登录或拥有任何特殊权限,只需向服务器发送包含特定参数的HTTP请求,即可读取本应受到保护的草稿、私有或密码保护状态的翻书内容信息,导致敏感数据泄露。