CVE-2026-22492CVE-2026-2026-22492是WordPress插件Docket Cache中的一个中等严重性安全漏洞。该漏洞由Patchstack安全团队的审计人员[email protected]发现并报告。漏洞类型为Missing Authorization(缺失授权),存在于Docket Cache插件的访问控制机制中,允许低权限用户执行超出其权限范围的操作。攻击者可以利用此漏洞绕过正常的授权检查,访问或操作本应需要更高权限才能访问的功能和资源。该漏洞影响Docket Cache插件从任意版本到24.07.04的所有版本。由于该插件被广泛用于WordPress网站的性能优化和缓存管理,漏洞的存在可能对大量使用该插件的网站造成安全风险。CVSS 3.1评分为4.3,属于中等严重级别,主要影响在于可用性方面的低影响。
Docket Cache插件的缺失授权漏洞源于插件在处理用户请求时未能正确验证用户的访问权限。具体来说,插件的某些管理功能或API端点缺少适当的权限检查,导致低权限用户(如订阅者或贡献者角色)可以访问或执行本应仅限管理员或编辑角色才能使用的功能。攻击者可以通过构造特定的HTTP请求来触发这些未授权操作,例如访问管理面板的某些功能、修改缓存配置或获取敏感信息。漏洞的核心问题在于访问控制检查的不完整性,插件开发者可能假设某些功能仅对登录用户开放,但未验证用户是否具有执行该操作所需的具体权限。这种错误配置的访问控制安全级别使得攻击者能够在不知道管理员凭据的情况下提升其攻击面。