CVE-2026-27424该漏洞源于WP Chill开发的WordPress插件Image Photo Gallery Final Tiles Grid中存在缺失授权的安全缺陷。由于配置错误的访问控制安全级别,攻击者可以绕过部分权限限制。受影响的版本涵盖从n/a到3.6.11的所有版本。具有低权限的攻击者无需用户交互即可通过网络利用该漏洞,导致机密性受损,存在敏感信息泄露风险。
该漏洞属于典型的访问控制失效(Broken Access Control)。在受影响的插件代码中,某些处理敏感数据的AJAX端点或管理功能未正确实施`current_user_can()`权限检查。根据CVSS向量AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N,攻击者仅需具备低权限账户(如订阅者),即可在无需用户交互的情况下,向服务器发送特制的HTTP请求。由于缺乏授权验证,服务器会错误地响应并返回本应仅对管理员可见的敏感信息。攻击者无法修改数据或导致拒绝服务,但可利用此漏洞进行信息收集,为进一步攻击提供依据。