CVE-2026-24987WP System Log WordPress插件在1.2.7及之前版本中存在严重的缺失授权漏洞。由于插件未正确配置访问控制安全级别,导致安全机制失效。攻击者无需用户交互,仅需低权限账号即可通过网络利用此漏洞,从而非法访问敏感数据,对系统机密性造成严重影响。
该漏洞的根本原因在于WP System Log插件的后端代码在处理特定敏感功能请求时(如导出或查看系统日志),未实施严格的权限校验机制。根据CVSS向量分析,攻击复杂度低且无需用户交互。攻击者首先需要注册一个低权限账户(如订阅者),随后利用该账户的Cookie或Session,向存在漏洞的API端点(通常是admin-ajax.php或特定REST路由)发送特制的HTTP请求。由于插件代码中缺失`current_user_can`等权限检查函数,服务器会误将低权限用户视为管理员,从而返回系统日志等敏感信息,导致高机密性影响。