CVE-2026-2515WordPress插件Hostinger Reach存在严重的权限缺失漏洞。在1.3.8及之前版本中,由于handle_ajax_action函数未进行严格的权限校验,低权限攻击者(仅需订阅者权限)可利用特定动作在插件未连接时更新数据库中的API密钥。此漏洞可导致未授权的数据篡改,破坏系统完整性。
该漏洞的核心在于插件后端代码handle_ajax_action函数在处理特定请求时,缺少对用户角色的能力检查。虽然代码逻辑中可能包含基本的请求验证,但未限制仅具备管理权限的用户调用敏感功能。攻击者利用hostinger_reach_connection_notice_action动作,在插件尚未配置连接(即数据库中无现有API Key)的特定条件下,通过发送包含恶意API Key参数的POST请求至/wp-admin/admin-ajax.php接口。由于缺乏权限校验,服务器将接受该请求并将恶意Key写入数据库选项表中。此过程破坏了数据的完整性,可能允许攻击者接管插件关联的营销服务账户,造成进一步的安全风险。此外,由于攻击门槛较低(仅需订阅者权限),该漏洞在多用户WordPress站点中具有较高的利用价值。