CVE-2026-22445CVE-2026-2026-22445是WordPress插件Apimo Connector中的一个高危安全漏洞,属于缺失授权(Missing Authorization)类型。该漏洞允许未授权攻击者利用配置错误的访问控制安全级别进行非法操作。Apimo Connector是一款用于房地产技术(PropTech)的WordPress插件,主要用于连接Apimo物业管理系统。在2.6.5.2及之前版本中,由于缺乏适当的权限检查,攻击者可以在无需任何认证的情况下访问本应受保护的功能或数据。CVSS 3.1评分5.3分,中危级别,主要影响系统的完整性和机密性(机密性低影响、完整性低影响),对可用性无影响。漏洞由Patchstack安全团队的[email protected]发现并披露于2026年1月22日。
该漏洞属于OWASP Top 10中的A01:2021 - Broken Access Control(访问控制失效)类别。在Apimo Connector插件中,某些敏感功能或API端点缺少必要的权限验证机制。攻击者可以通过直接访问这些端点或调用相关函数,绕过正常的身份认证和授权流程。具体来说,插件在处理用户请求时未能正确验证请求者是否具有执行相应操作的权限,导致任何未登录用户或低权限用户都能访问或操作用户数据。攻击者可以利用此漏洞获取敏感物业信息、修改配置设置或执行其他未授权操作。由于该插件用于房地产管理系统,泄露的数据可能包含房产信息、客户数据等敏感内容。修复方案需要在所有敏感功能点添加current_user_can()或类似权限检查,确保只有具备相应角色的用户才能访问。