CVE-2026-1631Feeds for YouTube WordPress插件在2.6.4之前的版本中存在严重的访问控制缺陷。由于‘actions’函数未实施能力检查,低权限用户(如订阅者)可未经授权修改插件配置。这允许攻击者删除许可证密钥,导致插件授权失效并可能影响站点功能,属于权限绕过类漏洞。
该漏洞的核心成因是插件在处理敏感操作时缺乏必要的权限校验机制。在受影响的Feeds for YouTube插件版本(< 2.6.4)中,负责处理插件设置的‘actions’函数直接接收并处理用户请求,而未使用WordPress标准的`current_user_can()`函数来判断请求者是否拥有管理员权限。
根据CVSS向量分析,攻击者无需用户交互(UI:N)且攻击复杂度低(AC:L)。攻击者仅需注册一个低权限账户(权限要求PR:L),如订阅者,即可利用此漏洞。通过构造特定的数据包发送至后端接口,调用存在缺陷的‘actions’函数,攻击者可以触发删除许可证密钥的操作。这种未授权的修改行为破坏了数据的完整性(I:L),并可能导致插件因失去授权验证而部分功能不可用(A:L),对网站运营造成干扰。