CVE-2026-24376WPVulnerability插件是一款用于检查WordPress核心、主题及插件漏洞的工具。该插件在4.2.1及之前的版本中存在严重的权限缺失漏洞。由于未正确配置访问控制安全级别,低权限攻击者可以在未经授权的情况下访问本应受到限制的功能。这可能导致敏感信息泄露,特别是由于机密性影响被评为高(High),攻击者可能利用此漏洞获取系统中不应公开的漏洞详情或其他敏感数据。
该漏洞的根本原因在于WPVulnerability插件中某些敏感功能的访问控制检查缺失或配置错误。在WordPress生态中,插件通常通过`current_user_can()`等函数来验证用户权限,确保只有管理员或特定角色的用户才能执行管理操作。然而,在受影响版本中,部分API端点或回调函数缺少此类检查。攻击者只需拥有一个低权限账户(如订阅者Subscriber)即可发起攻击。利用过程无需用户交互,通过网络发送特制的HTTP请求即可触发。由于CVSS向量显示机密性影响为高(C:H),推测该漏洞允许攻击者读取本应仅对管理员可见的配置信息、日志或扫描结果。这种“越权访问”破坏了应用的安全模型,使得权限隔离失效,从而为进一步的攻击铺平道路。