CVE-2026-28070CVE-2026-28070是WordPress插件WP eMember中的一个高危安全漏洞,属于缺失授权(Missing Authorization)类型。该漏洞存在于插件的访问控制机制中,由于未能正确验证用户权限,允许未授权用户访问本应受保护的敏感功能或数据。攻击者无需任何认证即可利用此漏洞,可能导致会员信息泄露、权限提升等问题。WP eMember是一款流行的WordPress会员管理插件,广泛用于创建和管理会员站点、订阅系统等。由于该插件用户基数大,此漏洞影响范围较广,建议所有使用该插件的用户尽快更新至最新版本或采取临时缓解措施。
该漏洞的根本原因在于WP eMember插件的访问控制检查机制存在缺陷。具体表现为:1) 关键功能缺少权限验证函数调用;2) 访问控制检查逻辑可被绕过;3) 部分API端点未实施适当的授权验证。攻击者可以通过构造特定的HTTP请求,直接访问本应需要管理员或会员权限才能访问的功能点。例如,通过直接调用某些管理接口,攻击者可以获取会员列表、修改用户权限或访问付费内容。CVSS 3.1向量显示该漏洞可通过网络远程利用(AV:N),无需认证(PR:N),但影响范围仅限于机密性(机密性影响为低)。攻击者利用此漏洞可获取敏感的用户信息,但无法直接执行代码或完全控制系统。