CVE-2026-3571WordPress的Pie Register插件在3.8.4.8及之前版本中存在严重的安全缺陷。由于`pie_main()`函数缺少必要的能力检查,导致未经身份验证的攻击者可以绕过权限验证。攻击者利用此漏洞可远程更改用户注册表单的状态,从而干扰网站的正常注册流程或造成未授权的数据篡改。
该漏洞的核心在于WordPress插件开发中未能正确遵循最小权限原则。Pie Register插件的`pie_main()`函数负责处理注册表单状态变更等敏感操作,但在代码层面未调用`current_user_can()`等函数进行用户身份及权限的验证。根据CVSS向量分析,攻击无需用户交互且无需预先认证。攻击者只需向受影响的WordPress站点发送特制的HTTP请求(通常是POST请求),并在参数中指定新的状态值,服务器即会执行修改操作。这属于典型的服务器端请求伪造与业务逻辑漏洞的结合。