CVE-2026-22466CVE-2026-22466是WordPress插件WP MapIt中的一个中等严重性安全漏洞,CVSS评分4.3。该漏洞由PatchStack的审计团队发现,属于缺少授权(Missing Authorization)类型的访问控制缺陷。漏洞存在于WP MapIt插件的访问控制机制中,允许低权限用户访问本应需要更高权限才能访问的功能和资源。由于访问控制检查不当,攻击者可以利用错误配置的安全级别执行未授权操作,影响系统的机密性和完整性。该漏洞影响从任意版本到3.0.3版本的所有WP MapIt插件用户。
WP MapIt插件在处理用户请求时未能正确实施基于角色的访问控制(RBAC)策略。漏洞根源在于插件的多个端点缺少适当的权限验证检查,使得经过身份验证的低权限用户(如订阅者角色)能够执行本应仅限管理员或编辑角色操作的功能。具体而言,插件的AJAX处理函数和REST API端点未使用current_user_can()或similar权限检查函数进行验证。攻击者可通过构造特定的HTTP请求,绕过前端访问控制限制,直接调用后端敏感功能。此类漏洞属于OWASP Top 10中的A01:2021 - Broken Access Control类别,攻击者无需特殊工具即可利用此漏洞。