CVE-2026-24522CVE-2026-24522是WordPress插件WP Subscribe中的一个高危安全漏洞,CVSS评分4.3(中等严重性)。该漏洞由PatchStack安全团队发现,属于失效的访问控制(Broken Access Control)类型。漏洞源于插件对敏感功能的授权验证不足,允许低权限用户(如订阅者角色)执行本应仅限管理员操作的函数。通过利用此漏洞,未授权攻击者可获取邮件订阅列表、修改订阅配置,甚至可能导致邮件系统被滥用进行钓鱼攻击或垃圾邮件分发。此漏洞影响版本从任意版本至1.2.16,建议所有使用该插件的用户立即升级至最新修复版本并审查用户权限配置。
该漏洞属于WordPress插件中常见的缺失授权问题(Missing Authorization)。在WP Subscribe插件中,部分敏感操作(如获取订阅者列表、导出订阅数据、修改邮件配置等)未正确实施权限检查。攻击者仅需拥有WordPress站点的低权限账户(如订阅者角色),即可通过构造特定的AJAX请求或REST API调用访问这些受限功能。漏洞核心在于插件使用了current_user_can()或类似权限检查函数的位置不当,或完全缺失此类检查。攻击者可通过拦截正常用户请求,修改其中参数(如post_id、action等)来触发未授权操作。成功利用后,攻击者可导出完整的邮件订阅者数据库,包含用户邮箱、订阅时间等敏感信息,这些数据可被用于精准钓鱼攻击或数据倒卖。