CVE-2026-1881WordPress Broadstreet插件在1.52.2及之前的所有版本中存在不安全的直接对象引用(IDOR)漏洞。由于get_sponsored_meta AJAX操作未对用户控制的key进行验证,拥有订阅者及以上权限的经过身份验证的攻击者可以利用该漏洞泄露任意私有文章的元数据,造成信息泄露风险。
该漏洞源于WordPress Broadstreet插件中的get_sponsored_meta AJAX action处理逻辑存在缺陷。插件在处理该请求时,直接使用了用户提供的参数(如post ID或meta key)来查询数据库,而未对当前用户是否有权限访问该特定对象进行严格的权限校验。攻击者只需拥有最低权限(如订阅者),即可构造特制的AJAX请求,指定任意的文章ID和元数据键值。服务器端在接收到请求后,直接返回对应的元数据内容,导致敏感信息(如私有文章的设置、作者信息等)被非授权获取。这属于典型的IDOR漏洞,绕过了WordPress的访问控制机制。