CVE-2026-24543CVE-2026-24543是WordPress插件Materialis Companion中的一个严重安全漏洞,属于授权缺失类型(Missing Authorization)。该插件由Horea Radu开发,主要用于为Materialis主题提供扩展功能支持。漏洞源于插件在处理敏感操作时未正确验证用户权限,导致低权限用户(如订阅者角色)可以执行本应需要管理员权限才能完成的操作。攻击者可以利用此漏洞错误配置访问控制安全级别,从而修改插件设置、创建或修改内容、上传恶意文件等。CVSS 3.1评分4.3分(中等严重级别),攻击向量为网络,认证要求低权限,无需用户交互。机密性影响低,完整性影响低,可用性无影响。该漏洞影响从任意版本到1.3.52及以下所有版本。发现者为Patchstack安全团队的[email protected],于2026年1月23日披露。
Materialis Companion插件在实现某些管理功能时存在访问控制缺陷。具体表现为插件的AJAX端点或管理页面缺少权限检查或检查不严格。攻击者可以构造恶意请求,绕过正常的身份验证和授权流程,直接调用本应受保护的功能函数。漏洞利用的关键在于:1) 插件使用current_user_can()或类似函数进行权限验证,但验证逻辑存在缺陷;2) 某些敏感操作直接暴露在未授权访问的端点上;3) 插件未能正确验证请求的来源和用户角色。攻击者只需拥有低权限账户(甚至通过其他漏洞获取的账户),即可发送特制请求执行管理员操作。常见的利用场景包括:通过/wp-admin/admin-ajax.php端点调用未授权的AJAX操作,或通过直接请求管理路由修改插件配置。