CVE-2026-24570CVE-2026-24570是WisdmLabs Edwiser Bridge WordPress插件中的一个授权缺失漏洞(Missing Authorization)。该漏洞允许攻击者利用配置错误的访问控制安全级别进行未授权访问。Edwiser Bridge是一款用于将WordPress与Moodle LMS集成的插件,广泛应用于教育平台和在线学习管理系统。由于插件在某些敏感功能上缺少适当的权限验证,低权限认证用户可能能够访问或执行本应仅限高权限用户才能操作的功能。这种访问控制配置错误可能导致数据泄露、用户权限提升或业务逻辑被恶意利用。CVSS 3.1评分5.4,中等严重程度,主要因为其需要低权限认证且影响范围相对有限。漏洞由Patchstack安全团队发现并报告。
该授权缺失漏洞源于Edwiser Bridge插件在处理特定API端点或管理功能时未正确验证用户权限。攻击者可通过构造恶意HTTP请求,利用插件中缺少权限检查的函数或AJAX动作(wp_ajax_*),以低权限用户身份执行高权限操作。典型的攻击场景包括:1) 枚举用户ID并通过不安全的管理端点访问或修改课程数据;2) 利用插件提供的同步功能API,在未经适当授权的情况下导出敏感课程内容;3) 通过缺少nonce验证或capability检查的AJAX处理器进行未授权操作。攻击者需要拥有一个低权限WordPress账户(如订阅者或贡献者角色),但无需管理员权限即可利用此漏洞。攻击复杂度低(AC:L),无需特殊交互条件(UI:N),但由于机密性和完整性影响仅为低级别(I:L),因此整体评分保持在中等水平。