CVE-2026-3139WordPress插件User Profile Builder在3.15.5及之前版本中存在不安全的直接对象引用(IDOR)漏洞。该漏洞源于`wppb_save_avatar_value()`函数缺少对用户控制密钥的验证。拥有订阅者及以上权限的已认证攻击者可以利用此漏洞,通过修改'post_author'参数,重新分配任意文章和附件的所有权,导致数据完整性受损。
该漏洞位于User Profile Builder插件的`wppb_save_avatar_value()`函数中。当插件处理用户头像保存请求时,未对传入的`post_author`参数进行严格的权限校验和所有权验证,直接将其用于更新数据库。攻击者只需拥有WordPress站点的最低权限(如订阅者),即可构造恶意请求向该函数发送数据。通过篡改请求中的`post_author`字段为目标用户ID,攻击者可以将系统中任意文章或附件的作者更改为指定用户(如管理员),从而非法获取内容控制权,破坏数据的完整性和归属关系。