CVE-2026-39605该漏洞源于Obadiah开发的Super Custom Login插件在1.1及之前版本中存在授权缺失问题。攻击者无需用户交互或认证,即可利用错误配置的访问控制安全级别,对受影响系统的完整性造成低程度影响,可能导致恶意设置修改。
该漏洞的核心原因在于Super Custom Login插件未在关键的回调函数或管理接口中实施必要的权限验证机制。在WordPress架构中,插件通常通过admin_init钩子或AJAX处理程序来处理敏感操作,但开发者遗漏了current_user_can等检查。攻击者可以通过构造特定的HTTP POST请求,直接调用插件内部处理函数(如更改登录页面样式、重定向URL等),而无需具备管理员权限。由于CVSS向量显示无需用户交互(UI:N)且攻击复杂度低(AC:L),攻击者可轻易批量扫描利用。虽然当前CVSS评分主要反映了完整性影响(I:L),即攻击者可篡改插件配置,但在某些配置下,这可能导致钓鱼页面注入或合法用户被重定向至恶意站点,从而间接造成更严重的安全后果。