CVE-2026-24534CVE-2026-24534是WordPress插件booter-bots-crawlers-manager(也称为uPress Booter)中的一个高危安全漏洞,CVSS评分4.3,属于中等严重程度。该漏洞为缺失授权(Missing Authorization)类型,存在于插件的访问控制机制中,允许低权限用户执行超出其权限范围的操作。攻击者可利用此漏洞通过操纵不正确配置的访问控制安全级别来访问或修改本应受保护的功能和数据。由于该插件用于管理机器人和爬虫的访问控制,一旦被 exploitation,攻击者可能绕过反爬虫机制、篡改爬虫规则或获取敏感配置信息,对网站安全性和正常运行造成潜在威胁。
该漏洞根本原因在于booter-bots-crawlers-manager插件在处理用户请求时缺少适当的权限验证检查。插件的某些管理功能(如爬虫规则配置、黑名单管理等)未正确实施访问控制检查,导致任何经过身份认证的用户(即使只拥有最低权限)都能访问这些敏感功能。攻击者只需使用低权限账户登录WordPress,然后构造特定的API请求或直接访问管理端点,即可绕过授权检查执行操作。CVSS向量显示攻击复杂度低(AC:L),无需用户交互(UI:N),但需要低权限认证(PR:L)。由于机密性和完整性影响均为低(I:L),攻击者主要影响在于数据篡改而非敏感信息泄露。