CVE-2026-24551CVE-2026-24551是WordPress Monetag Official Plugin中的一个中等严重性安全漏洞,CVSS评分5.4。该漏洞属于缺失授权(Missing Authorization)类型,由于插件访问控制安全级别配置不当,攻击者可以绕过正常的权限检查机制。漏洞影响版本从任意版本到1.1.3及以下版本。攻击者需要拥有低权限账户即可利用此漏洞,无需高级权限或用户交互即可实现未授权访问。攻击向量为网络层面,攻击者可以远程发起攻击,可能导致敏感数据泄露或系统完整性受损。此漏洞由Patchstack团队的安全研究人员[email protected]发现并披露。
Monetag Official Plugin在处理用户请求时存在访问控制缺陷。插件的某些管理功能缺少适当的权限验证检查,导致经过认证的低权限用户(如订阅者角色)可以访问本应仅限管理员或更高权限用户使用的功能。具体而言,插件未能正确验证用户是否具有执行特定操作的授权,允许攻击者通过构造特定的API请求来调用敏感功能。由于CVSS向量显示攻击复杂度低(AC:L)且无需用户交互(UI:N),攻击者可以轻松自动化利用此漏洞。攻击者首先需要获取目标WordPress站点的低权限账户,然后通过发送精心构造的HTTP请求来触发未授权操作,可能包括修改插件设置、访问敏感数据或执行其他特权操作。