CVE-2026-24524CVE-2026-24524是WordPress Tablesome插件中的一个严重授权缺失漏洞。该漏洞允许低权限用户(如订阅者角色)绕过正常的访问控制检查,访问或操作本应需要更高权限才能访问的功能和数据。Tablesome是WordPress平台上广受欢迎的数据表格管理插件,用于创建和管理动态数据表格。由于该插件在处理用户权限验证时存在缺陷,攻击者可以利用此漏洞获取未授权的访问权限,进而可能访问敏感数据、修改表格内容或在某些情况下实现进一步的权限提升。该漏洞的CVSS评分为4.3,属于中危级别,主要影响是通过网络远程利用,且不需要用户交互,但需要攻击者具有低权限账户。
该漏洞属于OWASP Top 10中的A01:2021 - Broken Access Control类别。具体来说,Tablesome插件在多个关键功能点缺少适当的权限检查。具体技术细节包括:1) 插件的AJAX处理函数未正确验证用户的角色和能力;2) 某些敏感API端点缺少nonce令牌验证或验证不充分;3) 数据库查询操作未进行权限层级检查,允许低权限用户执行本应仅管理员可执行的操作。攻击者可以通过构造特定的HTTP请求,利用WordPress内置的wp_ajax钩子调用这些未受保护的函数。由于WordPress的AJAX处理机制默认对所有登录用户开放,攻击者只需拥有一个低权限账户(如订阅者角色),即可触发这些存在缺陷的代码路径。漏洞影响范围涵盖数据读取、表格配置修改以及潜在的数据篡改等操作。