CVE-2026-22215CVE-2026-22215是WordPress插件wpDiscuz在7.6.47之前版本中存在的一个跨站请求伪造(CSRF)安全漏洞。该漏洞位于插件的getFollowsPage()函数中,由于缺少必要的nonce验证机制,攻击者可以构造恶意的请求来触发未授权的操作。wpDiscuz是一款广泛使用的WordPress评论增强插件,为网站提供实时评论、投票和社交分享等功能。由于该插件在WordPress生态中拥有大量用户,此CSRF漏洞可能影响到众多使用该插件的网站。攻击者可以利用此漏洞枚举网站用户的关注关系,包括查看哪些用户关注了哪些其他用户,以及用户的社交互动模式。此外,攻击者还可能利用此漏洞操纵用户的关注数据,在用户不知情的情况下添加或删除关注关系。这种信息泄露和操作可能会被用于进一步的社会工程攻击、用户画像分析或其他恶意活动。
该漏洞的根源在于wpDiscuz插件的getFollowsPage()函数缺少WordPress标准的nonce验证机制。WordPress通常使用wp_verify_nonce()函数来验证请求的合法性,防止CSRF攻击。然而,受影响的版本中,getFollowsPage()函数直接处理用户请求而没有进行此项验证。攻击者可以创建一个包含恶意请求的网页,当已登录的WordPress用户访问该页面时,浏览器会自动向目标网站发送请求。由于浏览器会自动携带用户的会话Cookie,服务器会认为这是来自合法用户的请求。攻击者可以利用此漏洞执行以下操作:1)通过构造特定的GET/POST请求参数,枚举用户的关注列表和关注关系;2)通过操纵请求参数,在用户不知情的情况下修改其关注数据。由于该漏洞不需要认证(PR:N),任何能够诱导用户访问恶意页面的攻击者都可以利用此漏洞。攻击复杂度低(AC:L),只需要用户访问恶意页面即可。