CVE-2026-27393Tobias开发的WordPress插件CF7 WOW Styler在1.7.6及之前版本中存在缺失授权漏洞。该漏洞源于未正确配置访问控制安全级别,允许未经身份验证的攻击者利用此缺陷执行未授权操作。成功利用可能导致系统完整性受损,攻击者可修改插件配置。建议用户尽快升级至最新版本以修复此风险。
该漏洞属于典型的Broken Access Control(访问控制失效)类型。在CF7 WOW Styler插件的受影响版本中,部分处理敏感操作的API端点或函数未实施严格的权限验证机制。具体而言,当用户向WordPress后台发送特定请求时,插件代码直接执行了操作而未调用`current_user_can()`等函数进行身份核验。这导致攻击者无需管理员权限,甚至无需登录,即可通过网络发送特制的HTTP POST请求触发漏洞。利用该漏洞,攻击者可以篡改插件的样式配置或其他关键参数,破坏网站数据的完整性。由于CVSS评分为5.3且无需用户交互,该漏洞具有较高的自动化利用风险。