CVE-2026-2723WordPress Post Snippits插件在所有版本(包括1.0)中存在跨站请求伪造(CSRF)漏洞。由于插件在保存、添加和删除代码片段的设置页面处理程序中缺少nonce验证,未经身份验证的攻击者可诱导站点管理员点击恶意链接。一旦管理员触发,攻击者即可修改插件设置并注入恶意脚本,从而控制受影响网站。
该漏洞的核心原因在于WordPress Post Snippits插件未能正确实施CSRF防护机制。在WordPress生态系统中,nonce用于验证请求是否由当前用户自愿发起。然而,该插件在处理`save`、`add`和`delete`代码片段的请求时,未检查相关nonce令牌。攻击者可以利用这一缺陷,构造一个特制的HTML页面或链接,该页面包含针对目标网站管理后台的自动提交表单或AJAX请求。当具有管理员权限的用户访问此恶意页面时,浏览器会自动附上用户的身份凭证(Cookie)发送请求。由于服务器端缺乏验证,该请求被当作合法操作处理,导致攻击者预设的恶意代码(如PHP后门或JavaScript脚本)被写入数据库。攻击者随后可利用这些代码片段在服务器上执行任意命令或发起XSS攻击。