CVE-2026-22337Directorist Directorist Social Login插件中存在不正确的权限分配漏洞,允许未授权的攻击者进行权限提升。该漏洞影响2.1.4之前的所有版本,攻击者无需用户交互即可通过网络利用此漏洞,导致系统机密性、完整性和可用性受到严重影响。
该漏洞是由于插件在处理用户注册或登录流程时,未能正确验证和分配用户权限所致。CVSS 3.1评分为9.8,攻击向量为网络(AV:N),攻击复杂度低(AC:L),且无需任何权限(PR:N)和用户交互(UI:N)。攻击者可以通过构造恶意的HTTP请求发送至受影响端点,利用逻辑缺陷绕过安全检查,将当前会话或新建账户的权限提升为管理员权限。一旦成功,攻击者即可完全控制WordPress后台,执行任意代码、窃取敏感数据或破坏网站服务。