CVE-2026-27542CVE-2026-27542是WordPress插件Woocommerce Wholesale Lead Capture中的一个严重权限提升漏洞,CVSS评分高达9.8分(严重级别)。该漏洞属于"不正确的权限分配"(Incorrect Privilege Assignment)类型,存在于插件的权限验证机制中。攻击者无需任何认证即可利用此漏洞,将普通用户权限提升至管理员级别,从而完全控制WordPress网站。此漏洞影响插件从任意版本到2.0.3.1的所有版本,攻击复杂度低且无需用户交互,机密性、完整性和可用性均受到严重影响。由于该插件用于B2B批发业务场景,攻击者成功利用后可获取敏感的商业客户数据、修改产品价格、窃取订单信息,甚至将恶意代码注入网站进行进一步攻击。
Woocommerce Wholesale Lead Capture插件在处理用户角色分配时存在权限验证缺陷。攻击者可以通过构造特定的HTTP请求,利用插件对用户权限检查的不完整性,绕过正常的管理员授权流程。具体而言,插件在处理批发用户注册或角色升级请求时,未正确验证当前用户的权限级别,允许低权限用户通过API端点修改自身或其他用户的角色属性为管理员角色。攻击者只需在请求中指定目标用户ID和期望的角色值(通常为'administrator'),配合特定的nonce令牌或直接利用缺少CSRF保护的API接口,即可完成权限提升操作。由于插件在WordPress角色检查机制中使用了不安全的实现方式,攻击者可以在不获取管理员凭证的情况下,以管理员身份登录后台,执行任意操作,包括安装恶意插件、修改网站内容或窃取数据库信息。