CVE-2026-24569CVE-2026-24569是WordPress Media Library File Size插件中的一个严重安全漏洞。该插件是一款用于显示媒体库文件大小的WordPress插件,在1.6.7及以下版本中存在缺少授权(Missing Authorization)漏洞。攻击者可以利用该漏洞绕过正常的访问控制检查,对媒体库文件大小信息进行未授权访问和操作。漏洞的根本原因在于插件对用户权限验证不足,允许低权限用户(如订阅者角色)执行本应需要更高级别权限才能进行的操作。此漏洞可能导致敏感信息泄露,包括网站媒体文件的详细大小信息,攻击者可利用这些信息进行进一步的攻击活动。该漏洞由Patchstack安全团队发现并报告,CVSS评分为4.3,属于中等严重程度。虽然评分相对较低,但由于WordPress插件的广泛使用,仍需引起重视并及时修复。
该漏洞属于Broken Access Control(访问控制失效)类型,具体表现为插件未能正确实施基于角色的访问控制(RBAC)策略。在WordPress的权限体系中,订阅者(subscriber)等低权限角色本应被限制访问管理功能,但该插件的特定端点缺少权限检查。攻击者可以通过构造恶意请求,直接访问插件的AJAX处理函数或REST API端点,执行本应需要管理员权限的操作。漏洞影响的关键函数可能包括文件大小计算、媒体库扫描等核心功能。攻击者无需任何用户交互,只需发送带有有效WordPress会话的HTTP请求即可触发漏洞。由于该插件直接与WordPress核心的媒体库交互,攻击者可能获取到所有上传文件的元数据信息,包括文件路径、大小统计等敏感数据。