CVE-2026-25309PublishPress Authors插件存在缺失授权漏洞,该问题影响了从n/a到4.10.1(含)的所有版本。由于插件未能正确配置访问控制安全级别,导致未授权的攻击者可以利用此漏洞。攻击者无需经过身份认证(PR:N),也无需用户交互(UI:N),即可通过网络发起攻击。成功利用此漏洞可能导致敏感信息的高机密性泄露(C:H)。建议用户尽快检查插件版本并采取相应修复措施,以防止潜在的数据泄露风险。
该漏洞属于CWE-862(缺失授权)类别。在PublishPress Authors插件中,部分处理敏感请求的代码路径未实现严格的权限检查机制,直接响应了外部传入的参数。在WordPress环境中,标准的插件开发流程要求在处理AJAX请求或REST API调用时,必须使用`current_user_can()`等函数验证用户权限,并检查Nonces以防止CSRF。然而,该插件在特定功能点上忽略了这些检查,导致任何访问者均可调用本应受限的内部功能。由于CVSS向量显示无需认证即可利用,攻击者可构造特制的HTTP数据包发送至服务器,绕过前端的安全限制,直接从后端获取本应受保护的数据。