CVE-2026-39476Syed Balkhi开发的User Feedback WordPress插件存在权限缺失漏洞(CVE-2026-39476)。该漏洞源于插件错误配置了访问控制安全级别,导致未正确实施授权检查。攻击者利用此漏洞,仅需低权限用户身份即可绕过限制,访问本应受保护的敏感功能或数据。此问题影响1.10.1及以下版本,可能造成信息泄露风险。
该漏洞的核心在于插件的后端接口未对请求者的用户角色进行严格校验。在WordPress生态中,插件通常使用`current_user_can()`等函数来验证权限,但User Feedback插件在特定API端点完全缺失了此类检查机制。攻击者首先在目标站点注册一个低权限账户(如订阅者),获取有效的认证Cookie或Nonce。随后,攻击者构造包含该认证信息的HTTP请求,直接向管理后台的敏感接口(如导出数据、查看反馈详情)发送查询指令。由于后端仅检查了登录状态而未检查具体权限等级,服务器错误地响应了请求,导致敏感信息被泄露。攻击者还可利用此漏洞批量获取用户数据,甚至可能进行进一步的未授权操作,造成严重的信息安全隐患。