CVE-2026-24369Theme-one开发的WordPress插件The Grid在2.8.0之前的版本中存在严重的权限缺失漏洞。该漏洞源于未正确配置访问控制安全级别,导致低权限攻击者可以绕过授权检查。攻击者无需用户交互即可利用此漏洞,导致系统完整性受损和可用性受到高影响。
该漏洞属于Web应用中的访问控制失效。在WordPress插件架构中,敏感操作通常通过AJAX请求处理,并应附加严格的权限验证(如检查用户角色或Capability)。在The Grid插件受影响版本中,特定的处理函数缺少对`current_user_can()`的有效调用,导致访问控制级别配置错误。攻击者仅需注册一个低权限账户(如订阅者),即可向`/wp-admin/admin-ajax.php`发送特制的POST请求,触发本应仅限管理员执行的功能。由于CVSS向量显示PR:L(权限要求低)且UI:N(无需交互),利用门槛较低。成功利用后,攻击者可能篡改数据(I:L)或导致服务拒绝(A:H)。