CVE-2026-24634CVE-2026-2026-24634是WordPress平台中Rustaurius Ultimate Reviews插件的一个中等严重性安全漏洞。该漏洞被分类为"Authorization Bypass Through User-Controlled Key"(基于用户控制键的授权绕过),也被称为Insecure Direct Object References(IDOR,不安全的直接对象引用)。漏洞源于插件在处理用户访问请求时,错误地依赖用户可控的输入参数来验证访问权限,而非在服务端进行严格的权限校验。攻击者可以利用此漏洞绕过正常的访问控制机制,无需任何认证即可访问或修改本应受限的敏感数据。在CVSS 3.1评分体系中,该漏洞获得5.3分的中等级评分,主要影响系统的机密性。攻击向量为网络形式,攻击者无需获取任何用户凭证或进行用户交互即可发起攻击,这使得该漏洞具有较高的利用潜力和广泛的影响范围。该漏洞影响Ultimate Reviews插件从早期版本至3.2.16的所有版本,鉴于其无需认证即可利用的特性,建议所有使用该插件的网站管理员立即采取修复措施。
该漏洞属于典型的Insecure Direct Object Reference(IDOR)类型授权绕过问题。在Web应用程序中,IDOR漏洞发生在应用程序使用用户提供的输入直接访问对象,而没有进行充分的授权验证时。对于Ultimate Reviews插件,漏洞可能出现在处理评论查看、编辑或删除请求的接口中。攻击者可以通过拦截正常的HTTP请求,修改其中包含的对象标识符(如评论ID、用户ID等),然后将修改后的请求发送到服务器。由于插件未正确验证当前用户是否有权访问或操作指定的对象,服务器会直接执行请求的操作,导致未授权的敏感数据访问。攻击者可以通过遍历不同的ID值来批量获取其他用户的评论信息,包括可能包含的敏感个人数据。漏洞的根本原因在于插件开发过程中缺乏安全的设计原则,未遵循"始终在服务端验证用户权限"的基本安全准则。攻击者利用此漏洞不需要任何特殊的工具或高级技术,仅需基本的HTTP请求拦截和修改能力即可成功利用。