CVE-2026-1390WordPress的Redirect countdown插件在1.0及之前的版本中存在跨站请求伪造(CSRF)漏洞。由于`countdown_settings_content()`函数缺少nonce验证,未经身份验证的攻击者可诱导管理员点击恶意链接,从而修改插件设置,如倒计时超时、重定向URL等,造成潜在的安全风险。
该漏洞源于WordPress插件开发中未正确实施安全验证机制。在`countdown_settings_content()`函数中,开发者未对用于更新插件设置的请求进行Nonce(Number used once)校验。Nonce是WordPress中防止CSRF攻击的关键令牌。攻击者可以构造一个恶意的HTML页面,其中包含指向目标WordPress站点设置页面的表单提交请求。当已登录的管理员访问该恶意页面时,浏览器会自动携带管理员的Session Cookie发送请求。由于服务器端缺少Nonce验证,该请求被误认为是管理员本人的合法操作,导致攻击者成功篡改插件配置,例如将重定向URL指向恶意网站。