CVE-2026-1673WordPress插件BEAR – Bulk Editor and Products Manager Professional在1.1.5及之前版本中存在跨站请求伪造(CSRF)漏洞。由于`woobe_delete_tax_term()`函数缺少nonce验证,未经身份验证的攻击者可诱导站点管理员点击恶意链接,从而伪造请求删除WooCommerce的分类术语(如分类、标签等),导致数据完整性受损。
该漏洞的核心原因在于插件在处理删除分类术语的请求时,未对请求来源进行严格的身份验证。在WordPress中,`nonce`(Number used once)是一种用于防止CSRF攻击的安全令牌。攻击者可以构造一个恶意的HTML页面或URL,该请求包含目标函数`woobe_delete_tax_term`所需的参数(例如`term_id`)。当已登录的管理员或商店经理在浏览器中访问或点击该恶意内容时,浏览器会自动携带用户的认证Cookie向服务器发送请求。由于服务器端缺少对nonce token的检查,无法区分请求是用户主动发起的还是由攻击者伪造的,从而执行了删除操作。