CVE-2026-24541CVE-2026-24541是WordPress插件"Download After Email"中的一个高危安全漏洞,属于缺失授权(Missing Authorization)类型。该插件由mkscripts开发,主要用于在用户输入邮箱地址后提供文件下载功能。漏洞源于插件对关键功能的访问控制配置不当,允许低权限用户(如订阅者角色)访问本应需要更高权限的操作。通过利用此漏洞,攻击者可以在未进行适当身份验证的情况下访问敏感功能或下载受保护的资源。该漏洞影响版本从n/a至2.1.9的所有版本,CVSS评分4.3(中等严重性)。由于该插件被广泛用于需要邮箱验证的下载场景,漏洞可能影响大量使用该插件的WordPress网站。攻击者可通过构造特定请求,在无需管理员权限的情况下触发漏洞,获取未授权的访问权限。
该漏洞属于Broken Access Control(访问控制失效)类别,具体表现为Missing Authorization(缺失授权)缺陷。在WordPress插件的典型架构中,某些管理功能应当仅对管理员或高权限用户开放。然而,Download After Email插件在实现下载和邮件功能时,未正确实施权限检查机制。攻击者可通过以下方式利用:1)识别插件的API端点或回调URL;2)使用低权限账户(如订阅者)发送请求;3)绕过预期的授权验证流程。由于CVSS向量显示攻击复杂度低(AC:L)且不需要用户交互(UI:N),攻击者可以在无需特殊条件的情况下自动化利用此漏洞。漏洞的核心问题在于插件使用了不安全的直接对象引用或缺少权限检查函数(如current_user_can())的调用,导致任何登录用户都能访问本应受保护的功能。