CVE-2026-27397CVE-2026-27397是WordPress插件Really Simple Security Pro中的一个高危安全漏洞,属于授权绕过类型。该漏洞由Patchstack安全团队发现,存在于Really Simple Security Pro 9.5.4.0及以下版本中。漏洞根源在于应用程序对访问控制的实现存在缺陷,允许攻击者通过用户控制的密钥绕过正常的授权检查机制。根据漏洞描述,攻击者可以利用此漏洞进行不正确的访问控制安全级别配置利用,成功利用后可对系统造成机密性影响(低)和完整性影响(低)。该漏洞的CVSS评分为6.5,属于中等严重程度,无需认证即可利用,攻击向量为网络形式。由于该插件广泛部署于WordPress网站,用于简化SSL证书配置和增强网站安全性,此漏洞可能影响大量使用该插件的网站。
该漏洞类型为'Authorization Bypass Through User-Controlled Key'(通过用户控制的密钥进行授权绕过),也被描述为IDOR(Insecure Direct Object References,不安全的直接对象引用)漏洞。在Really Simple Security Pro插件的访问控制实现中,程序可能直接使用用户提供的输入(如密钥、标识符等)来决定是否授权访问特定资源,而没有进行充分的验证和权限检查。攻击者可以通过操控这些用户可控制的参数,绕过正常的访问控制机制,访问本应受保护的功能或数据。漏洞影响版本从n/a到9.5.4.0,攻击者无需认证即可发起攻击,这大大增加了漏洞的严重性。修复方案应包括:实施严格的访问控制检查、使用服务器端的会话验证替代用户控制的密钥、以及对所有用户输入进行充分的验证和授权检查。