CVE-2026-39510该漏洞存在于WordPress插件Image Photo Gallery Final Tiles Grid(最终瓦片网格画廊)中。由于插件在处理用户控制的密钥时存在授权绕过问题,导致错误配置的访问控制安全级别被利用。攻击者可以利用此漏洞在未经适当授权的情况下访问受限资源。该漏洞影响从n/a至3.6.11版本。
该漏洞属于不安全的直接对象引用(IDOR)或授权绕过漏洞。其根本原因是插件在处理特定请求时,未能正确实施基于角色的访问控制(RBAC)。在受影响的版本中,插件可能通过用户可控的参数(如ID、键值或哈希)来直接决定数据访问权限,而没有验证当前用户上下文是否具备执行该操作的权限。
具体而言,攻击者可以利用WordPress的AJAX接口或特定的插件端点,构造包含恶意参数的请求。由于存在逻辑缺陷,服务器端信任了这些参数并返回了本应受保护的私有图库数据,或者允许了对配置的修改。尽管CVSS评分要求高权限(PR:H),但在某些IDOR场景下,如果逻辑错误严重,攻击者可能绕过部分限制。