CVE-2026-24364weDevs WP User Frontend插件存在缺失授权漏洞,影响4.2.5及以下版本。由于插件未正确配置访问控制安全级别,导致低权限用户可绕过权限验证。攻击者无需交互即可利用此漏洞,执行未授权操作从而破坏系统完整性,建议管理员尽快排查并修复。
该漏洞根因在于weDevs WP User Frontend插件代码中缺乏对特定关键功能的访问控制检查。根据CVSS 3.1向量分析,攻击复杂度低且无需用户交互,仅需低权限账户即可通过网络发起攻击。攻击者可构造恶意请求指向未受保护的API端点,利用“缺失授权”缺陷绕过身份验证流程。这允许攻击者在未获得管理员授权的情况下修改系统设置或用户数据。由于插件未在服务器端对当前用户角色进行严格的 Capability 校验,导致业务逻辑被绕过。虽然该漏洞不直接导致敏感信息泄露,但对系统完整性构成严重威胁。