CVE-2026-2518WordPress FastX主题在所有1.0.2及之前的版本中存在一个安全漏洞,该漏洞允许未经授权的插件安装和激活。由于代码中‘ultp_install_callback’和‘ultp_activate_callback’函数缺少必要的能力检查,导致权限控制失效。任何拥有订阅者级别及以上权限的认证攻击者都可以利用此漏洞,在无需管理员授权的情况下安装并激活PostX插件,从而破坏网站的完整性。
该漏洞的根本原因是WordPress主题开发过程中未能严格遵循最小权限原则。在受影响的FastX主题版本中,`Initialization.php`文件定义了用于处理插件安装和激活的回调函数。开发者在注册这些功能的AJAX处理程序时,未调用`current_user_can()`函数来验证发起请求的用户是否具备管理插件的能力(如`install_plugins`或`activate_plugins`)。利用该漏洞时,攻击者首先需要获取一个低权限账户(如订阅者),随后向`wp-admin/admin-ajax.php`发送包含特定动作参数(如`action=ultp_install_callback`)的POST请求。由于服务器端未进行权限校验,系统将以Web服务器的权限执行插件安装逻辑,导致攻击者成功安装并激活指定插件。