CVE-2026-1392WordPress插件SR WP Minify HTML在所有版本(包括2.1)中存在跨站请求伪造(CSRF)漏洞。该漏洞源于`sr_minify_html_theme()`函数缺少nonce验证机制。未经过身份验证的攻击者可利用此漏洞,通过诱导站点管理员点击恶意链接,发送特制的伪造请求,进而更新插件的配置设置,从而可能破坏网站功能或植入恶意内容。
该漏洞位于WordPress插件SR WP Minify HTML的设置处理逻辑中。具体而言,插件在处理主题设置更新时调用的`sr_minify_html_theme()`函数未实施nonce(一次性数字令牌)校验。在WordPress开发规范中,nonce用于验证请求来源的合法性以防止CSRF攻击。由于缺少这一关键的安全机制,攻击者可以构造恶意的HTML页面或链接,其中包含向目标WordPress站点发送更新插件设置的HTTP POST请求。当拥有管理权限的用户在已登录状态下访问或点击该恶意内容时,浏览器会自动携带用户的会话Cookie发送请求。服务器接收到请求后,因无法区分请求是由管理员主动发起还是由攻击者诱导触发,会误认为是合法操作并执行设置更新,从而导致安全配置被篡改。