CVE-2026-24540CVE-2026-24540是WordPress插件Integrate Google Drive中的一个高危访问控制漏洞。该插件由princeahmed开发,用于在WordPress网站中集成Google Drive功能。漏洞源于插件对用户权限验证不足,允许低权限用户(如订阅者角色)访问本应仅限管理员或高级权限用户才能访问的敏感资源和功能。具体而言,插件未能正确验证用户身份和权限级别,导致攻击者可以通过构造特定请求,绕过授权检查,访问其他用户的Google Drive文件、查看敏感配置信息,甚至可能修改关键设置。此漏洞影响版本从插件初始版本到1.5.6,CVSS评分5.4,属于中等严重程度。Patchstack安全团队于2026年1月23日披露此漏洞。由于该插件在WordPress生态中拥有一定用户基数,建议所有使用该插件的网站管理员立即检查并采取相应安全措施。
该漏洞属于Broken Access Control(访问控制失效)类型,具体表现为插件在多个关键功能点缺少权限验证。攻击者利用此漏洞的方式是:首先注册一个低权限WordPress账户(如订阅者角色),然后通过分析插件的AJAX端点或REST API路由,发现那些直接暴露而未进行权限检查的函数调用。典型的攻击场景包括:1) 直接请求管理功能的API端点,如wp-admin/admin-ajax.php中的某些未受保护的动作;2) 访问Google Drive集成相关的文件列表和预览功能,这些功能本应仅对管理员可见;3) 修改插件配置,如API密钥设置或同步选项。技术层面,漏洞代码通常表现为使用current_user_can()或类似权限检查函数的缺失,或者虽然存在检查但验证逻辑存在缺陷(如仅检查用户是否登录而非检查具体权限级别)。攻击者可通过Burp Suite等工具拦截正常管理员请求,修改user_id或nonce参数后重放,利用这些缺陷实现未授权访问。