CVE-2026-30702WiFi Extender WDR201A是一款常见的消费级无线网络扩展设备,其web管理界面存在严重的认证绕过漏洞。该设备在固件版本LFMZX28040922V1.02中实现了有缺陷的认证机制,登录页面未能正确执行会话验证流程。攻击者无需提供有效凭证,即可通过强制浏览技术直接访问受限的管理端点,从而完全控制设备。此漏洞影响设备的机密性、完整性和可用性,CVSS评分高达9.8,属于严重级别。由于该设备通常部署在家庭和小型办公网络中,攻击者可能借此漏洞窃取网络凭据、监控网络流量或进一步渗透内网。
该漏洞源于WDR201A设备的web管理界面在会话验证方面存在设计缺陷。具体问题包括:1) 设备未对管理后台的关键端点实施有效的身份验证检查;2) 会话令牌验证机制薄弱或完全缺失;3) 认证状态检查存在逻辑漏洞,可被绕过。攻击者可通过构造特定的HTTP请求,直接访问原本需要认证的管理功能,如系统配置、网络设置、固件更新等接口。由于该设备采用嵌入式Linux系统,攻击成功后可能获得root shell权限,进而控制整个设备。攻击者还可以利用该设备作为跳板,对内网中的其他设备发起进一步攻击。