CVE-2026-24577CVE-2026-24577是WordPress Pie Register插件中存在的一个缺失授权漏洞(Missing Authorization Vulnerability)。该漏洞由于插件在处理用户请求时未能正确实施访问控制检查,导致未经身份验证的远程攻击者可以绕过预期的安全限制,访问本应需要授权才能访问的功能或数据。Pie Register是一款广泛应用于WordPress网站的注册表单管理插件,用于管理用户注册、登录、密码找回等功能。由于该插件在WordPress生态中使用广泛,此漏洞可能影响大量使用该插件的网站。漏洞的CVSS评分为5.3(中等严重程度),攻击向量为网络层面,无需认证即可利用,无需用户交互。攻击者可通过构造特定的HTTP请求来利用此漏洞,可能导致敏感信息泄露或未授权操作。
该漏洞属于Broken Access Control(访问控制失效)类型,具体表现为Pie Register插件在多个关键功能点缺少适当的权限验证检查。攻击者可以通过发送未经授权的HTTP请求来触发以下问题:1) 未授权用户可能访问管理面板功能;2) 攻击者可能修改本应受保护的配置设置;3) 可能绕过用户注册或表单提交的身份验证要求。漏洞存在于插件的多个端点,包括但不限于AJAX处理函数、表单处理逻辑和API接口。攻击者利用此漏洞的方式相对简单直接,无需复杂的攻击工具或技术知识,仅需发送特定的HTTP请求即可触发漏洞。由于插件未能正确验证请求发起者的身份和权限,攻击者可以冒充合法用户执行操作。