CVE-2026-34903OceanWP Ocean Extra插件中存在缺失授权漏洞,该问题源于访问控制安全级别配置不当。此漏洞影响了从n/a到2.5.3的所有版本。由于缺乏严格的权限验证,低权限攻击者可以利用此漏洞绕过安全限制,执行本应受到保护的操作。虽然该漏洞对机密性无直接影响,但可能导致系统完整性和可用性受到低程度影响,建议管理员及时关注并处理。
该漏洞属于不恰当的访问控制安全级别配置(CWE-862)。在WordPress插件开发中,处理敏感操作(如导入数据、修改设置等)的AJAX回调函数通常需要检查用户权限,例如使用`current_user_can()`函数。在Ocean Extra插件受影响版本中,特定功能的处理逻辑未包含此类权限检查,或者检查逻辑存在缺陷。攻击者只需拥有一个低权限账户(如订阅者),即可利用有效的会话Cookie向`/wp-admin/admin-ajax.php`发送特制的POST请求。由于CVSS向量显示攻击复杂度低(AC:L)且无需用户交互(UI:N),攻击者可轻易触发漏洞。成功利用后,攻击者可能执行未授权的配置更改,导致网站功能异常或数据被篡改。