CVE-2026-25430CRM Perks Integration for Mailchimp插件在1.2.2及更早版本中存在缺失授权漏洞。该漏洞源于错误配置的访问控制安全级别,导致未经授权的访问控制失效。攻击者无需管理员权限,仅需低权限账户即可利用此漏洞,通过网络攻击获取高机密性的敏感信息。受影响的功能包括与Contact Form 7、WPForms、Elementor等主流表单插件的集成。
CVE-2026-25430 漏洞源于 WordPress 插件 "Integration for Mailchimp and Contact Form 7, WPForms, Elementor, Ninja Forms" 在处理特定功能请求时未实施严格的权限检查机制。具体而言,插件在处理 AJAX 动作或后台管理页面时,缺少对用户角色的验证(即未正确使用 current_user_can() 函数)。根据 CVSS 3.1 评分向量,该漏洞攻击复杂度低,无需用户交互。攻击者只需注册一个低权限账户(如订阅者),即可利用该缺陷发送特制的 HTTP POST 或 GET 请求至受影响的端点。由于服务器端未能正确区分管理员与普通用户的权限,攻击者能够成功绕过访问控制,直接读取或导出系统中的敏感数据(如邮件列表配置、用户信息等),从而导致严重的机密性泄露风险。