CVE-2026-24535CVE-2026-24535是WordPress插件Automatic Featured Images from Videos中的一个高危安全漏洞。该插件由webdevstudios开发,主要功能是自动从视频内容生成特色图片。然而,由于插件在权限验证方面存在缺陷,低权限用户(如订阅者、贡献者等)可以执行本应仅限管理员或编辑角色的特权操作。攻击者利用此漏洞可以绕过访问控制机制,对网站内容进行未授权的修改操作,包括修改文章特色图片等。该漏洞影响范围广泛,涉及从插件发布至今的所有版本(<=1.2.7),由于WordPress网站广泛使用此类自动化插件,漏洞可能影响大量网站的安全性和内容完整性。
该漏洞属于OWASP Top 10中的Broken Access Control(失效的访问控制)类别。具体来说,插件的多个关键功能缺少权限检查或权限验证不正确。具体技术细节包括:1) 插件的AJAX处理函数未正确验证用户权限;2) nonce验证可能存在但权限检查缺失;3) 某些管理功能仅通过前端JavaScript隐藏,而非真正的权限验证。攻击者可以通过构造特定的HTTP请求(如wp-admin/admin-ajax.php),在请求中包含有效的nonce但无需相应权限即可触发插件功能。漏洞利用涉及:识别插件的AJAX端点、获取或构造有效的nonce值、构造包含目标文章ID和视频URL的请求参数。成功利用后可影响文章的元数据(_thumbnail_id等),从而改变页面的显示内容。