CVE-2026-24603CVE-2026-24603是WordPress插件Universal Google Adsense and Ads Manager中的一个高危安全漏洞。该漏洞属于Missing Authorization(缺失授权)类型,由于插件在访问控制安全级别配置上存在错误,导致未经身份验证的攻击者可以执行本应需要更高权限的操作。攻击者无需获取任何用户凭证即可利用此漏洞,这意味着任何访问该WordPress站点的用户都可能触发该漏洞。由于CVSS评分为5.3(中等严重级别),漏洞对机密性、完整性和可用性的影响相对较低,但仍可能允许攻击者修改广告配置或获取部分敏感信息。该漏洞影响插件从n/a版本到1.1.8的所有版本,建议用户立即更新到最新修复版本以消除安全风险。
该漏洞根本原因在于插件的WordPress hook和callback函数缺少适当的权限检查(capability checks)。在WordPress插件开发中,涉及敏感操作的函数应当使用current_user_can()或wp_verify_nonce()等函数进行权限验证。该插件的错误配置导致以下问题:1) AJAX端点在未验证用户权限的情况下暴露了管理功能;2) 插件的REST API endpoints缺少authentication和authorization验证;3) 关键函数可以直接通过HTTP请求调用而无需任何token或nonce验证。攻击者可以通过构造特定的HTTP POST/GET请求,指定目标action参数,直接调用后台管理功能。CVSS向量显示该漏洞可通过网络远程利用(AV:N),无需认证(PR:N)和用户交互(UI:N),这使其成为低复杂度攻击目标。