CVE-2026-24622CVE-2026-24622是WordPress插件Suggestion Toolkit中的一个高危安全漏洞,该插件由Sergiy Dzysyak开发,用于在WordPress网站上提供建议和反馈功能。漏洞类型为缺失授权(Missing Authorization),属于OWASP Top 10 2021中的A01:2021-Broken Access Control类别。攻击者可利用此漏洞在未获得适当授权的情况下执行敏感操作,访问或修改本应受保护的数据和功能。由于该插件的访问控制机制配置不当,低权限用户(如订阅者角色)可能能够执行原本仅限管理员或高级用户才能执行的操作。此漏洞影响版本从n/a开始直至5.0版本,CVSS 3.1评分5.4,属于中等严重程度。建议所有使用该插件的用户立即检查并更新至最新安全版本。
Suggestion Toolkit插件在处理用户请求时存在访问控制缺陷。漏洞源于插件未能正确验证用户权限,导致低权限用户可以绕过授权检查访问管理功能。具体而言,插件的某些AJAX端点或管理接口缺少 capability check 或 nonce 验证,攻击者可以通过构造恶意请求利用这些端点执行未授权操作。攻击者首先需要拥有一个WordPress账户(即使是最低权限的订阅者账户),然后通过分析插件的JavaScript文件和AJAX请求,识别出存在缺陷的端点。构造请求时需要携带有效的认证cookie,但权限要求极低。成功利用后,攻击者可能能够:添加、修改或删除建议内容;访问其他用户的建议数据;修改插件设置;甚至在某些配置下可能实现存储型XSS攻击。漏洞的技术根源在于插件开发者假设所有WordPress用户都是可信的,未实施最小权限原则。