CVE-2026-24604CVE-2026-24604是WordPress平台下themebeez Simple GDPR Cookie Compliance插件中的一个高危安全漏洞。该插件版本小于等于2.0.0存在Missing Authorization(缺失授权)漏洞,攻击者可利用此漏洞进行Incorrectly Configured Access Control(访问控制配置错误)攻击。由于该插件用于实现GDPR Cookie合规功能,通常需要在前端页面加载敏感配置信息,授权验证的缺失可能导致未经认证的用户能够访问或修改本应受保护的Cookie合规设置。攻击者无需任何权限即可利用此漏洞,这使得漏洞的利用门槛极低,危害范围广泛。该漏洞CVSS评分为5.3,属于中等严重程度,但由于攻击复杂度低且无需用户交互,在实际环境中仍具有较高的利用价值。
该漏洞属于OWASP Top 10中的A01:2021 - Broken Access Control类别。具体而言,Simple GDPR Cookie Compliance插件在处理用户请求时未能正确验证用户的访问权限。插件的多个端点(如AJAX处理函数或REST API路由)缺少权限检查(capability check或authentication check),导致任何匿名用户或低权限用户都能访问本应仅管理员可用的功能。攻击者可以通过直接构造HTTP请求调用这些未授权接口,可能获取或修改Cookie合规配置、同意记录等敏感信息。由于GDPR合规功能通常涉及用户隐私数据的处理,访问控制的缺失可能导致隐私数据泄露或合规配置被恶意篡改,进而影响网站的GDPR合规状态。