CVE-2026-22486CVE-2026-22486是WordPress Re Gallery响应式图片画廊插件中的一个高危安全漏洞,属于缺失授权(Missing Authorization)类型。该漏洞允许未经认证的攻击者利用配置错误的访问控制安全级别,执行本应需要相应权限才能进行的操作。Re Gallery插件是一款广受欢迎的WordPress图片画廊管理插件,用户量众多,因此该漏洞影响范围较大。由于攻击者无需任何认证凭证即可发起攻击,且CVSS评分达到5.3分(中等严重程度),建议使用该插件的用户尽快升级到最新版本以修复此安全问题。漏洞影响Re Gallery从任意版本到1.18.9的所有版本,攻击者可利用此漏洞访问或操作本应受保护的资源,对网站的机密性和完整性造成一定影响。
该漏洞属于OWASP Top 10中的A01:2021 - Broken Access Control(访问控制失效)类别。Re Gallery插件在实现某些敏感功能时,未正确验证当前用户是否具备执行该操作的授权权限。具体而言,插件的某些管理功能或API端点缺少适当的权限检查(capability check),导致任何匿名用户或低权限用户都能直接访问这些功能。在WordPress的权限模型中,管理员级别的操作通常需要current_user_can('manage_options')等权限验证,但该插件的相关代码可能遗漏了这些检查。攻击者可以通过构造特定的HTTP请求,直接访问原本需要管理员权限才能操作的端点或功能,例如修改画廊设置、访问敏感数据或执行未授权操作。由于该插件使用REST API或admin-ajax.php等标准WordPress接口,攻击者可以使用简单的curl命令或Python脚本发送恶意请求,无需登录后台即可触发漏洞。