CVE-2026-2294WordPress UiPress Lite插件在3.5.09及以下版本中存在权限检查缺失漏洞。由于'uip_save_global_settings'函数未进行严格的能力验证,导致拥有订阅者及以上权限的认证攻击者能够未经授权修改任意插件设置,破坏系统完整性。
该漏洞的技术根源在于插件开发过程中未在关键函数中实施严格的访问控制策略。具体而言,处理全局设置的`uip_save_global_settings`函数直接处理用户提交的数据,而未调用`current_user_can()`等函数验证用户是否具备管理权限。攻击者利用这一逻辑缺陷,仅需具备订阅者级别的低权限账户,即可构造恶意的HTTP POST请求,调用admin-ajax.php接口并传递特定的action参数。由于服务器端未拦截此类请求,攻击者可成功修改插件配置,导致未经授权的数据篡改和完整性破坏。