CVE-2026-23806CVE-2026-23806 是 BlueGlass Interactive AG 开发的 Jobs for WordPress 插件中发现的一个高危漏洞。该漏洞源于缺失授权检查,导致访问控制安全级别配置错误。受影响版本包括从 n/a 到 2.8 的所有版本。未经身份验证的远程攻击者可以利用此漏洞,在无需用户交互的情况下访问本应受限的敏感数据。该漏洞 CVSS 评分为 7.5,对系统机密性造成严重影响,建议管理员尽快采取修复措施。
该漏洞属于典型的 Web 应用权限缺失漏洞。在受影响的 Jobs for WordPress 插件版本中,部分处理敏感数据(如职位信息导出或管理操作)的 AJAX 动作或 API 端点未实施有效的权限验证机制。通常 WordPress 插件应使用 `current_user_can()` 函数来检查用户是否具有特定权限(如 `manage_options`),但该插件在特定功能上遗漏了此检查。由于 CVSS 向量为 AV:N/AC:L/PR:N/UI:N/S:U,攻击者无需登录即可构造恶意 HTTP 请求发送至目标服务器。服务器接收到请求后,因缺乏身份验证,直接返回敏感数据或执行受限操作,导致高机密性影响。