CVE-2026-39616dFactory开发的WordPress插件Download Attachments在1.4.0及之前版本中存在安全缺陷。该漏洞被归类为通过用户控制密钥导致的授权绕过,本质上属于不安全的直接对象引用(IDOR)。由于插件未能正确配置访问控制安全级别,未对敏感资源的访问请求进行严格的权限校验,导致未经身份验证的攻击者可以利用此漏洞直接访问并下载本应受保护的附件文件,造成信息泄露。
该漏洞的核心在于插件处理下载请求时的逻辑缺陷。攻击者无需具备任何权限(PR:N)即可发起攻击。漏洞成因是插件在处理附件下载请求时,过度依赖用户可控的参数(如附件ID或特定的令牌)来决定访问权限,而没有正确验证当前请求上下文是否具备该资源的所有权或访问权。这种IDOR漏洞使得攻击者能够通过遍历或猜测ID的方式,构造恶意HTTP请求直接访问后台受限资源。由于CVSS向量显示无需用户交互,攻击过程可完全自动化,批量扫描并窃取站点中的敏感附件数据。