CVE-2026-1900Link Whisper Free WordPress插件存在安全漏洞。在0.9.1版本之前,该插件包含一个公开可访问的REST端点,且缺乏适当的身份验证机制。远程攻击者可以利用此漏洞,在无需登录的情况下向该端点发送请求,从而未授权地更新插件的关键设置。这可能导致插件配置被恶意篡改,进而影响网站的完整性和安全性。
该漏洞源于WordPress REST API实现中的权限控制缺失。Link Whisper Free插件注册了一个用于处理设置的REST路由,但在处理请求时未正确检查当前用户的权限或登录状态。攻击者可以直接向该端点发送POST请求来修改插件设置。由于服务器端未验证用户身份或会话令牌,攻击者可以在未经认证的情况下注入恶意的配置参数。这种未授权的设置更新可能导致插件功能异常,例如修改内部链接策略或进行恶意重定向。虽然该漏洞主要影响配置完整性,但在某些配置下可能进一步导致存储型跨站脚本(XSS)攻击或其他安全风险。