CVE-2026-3565WordPress Taqnix插件在1.0.3及之前版本存在CSRF漏洞。由于taqnix_delete_my_account()函数缺少nonce验证,未经身份验证的攻击者可诱导登录用户点击恶意链接,导致用户账户被删除。
该漏洞源于WordPress插件Taqnix的`class-taqnix-user.php`文件中。在`taqnix_delete_my_account()`函数的第883行,`check_ajax_referer()`调用被注释掉,导致针对删除账户操作的跨站请求伪造(CSRF)防护失效。攻击者无需管理员权限,只需诱导已登录的非管理员用户访问特制的恶意页面或点击链接,即可利用用户浏览器在不知情的情况下发送删除账户的请求。