CVE-2026-39639redpixelstudios开发的WordPress插件RPS Include Content被披露存在权限缺失漏洞。该漏洞源于访问控制安全级别配置不当,导致特定功能未实施严格的授权验证。此问题影响1.2.2及之前的所有版本。攻击者利用该漏洞无需复杂交互即可绕过权限限制,通过网络访问受保护的资源。鉴于CVSS评分为6.5(中危),且主要影响机密性,攻击者可能借此获取敏感数据,建议用户尽快修复以防止信息泄露。
该漏洞的核心在于RPS Include Content插件未能对特定的管理功能或API端点实施足够的权限检查。在WordPress架构中,插件通常通过`admin-ajax.php`处理异步请求,若未在回调函数中调用`current_user_can()`等权限验证函数,任何注册用户甚至未登录用户(视具体配置而定)均可触发该功能。根据CVSS向量分析,攻击复杂度低(AC:L),且不需要用户交互(UI:N),攻击者只需知道请求的参数结构,即可构造恶意的HTTP POST请求。由于CVSS评分中完整性(I)和可用性(A)影响为无,但机密性(C)影响为高,推测该漏洞主要用于信息泄露,可能允许低权限用户读取插件配置、私密内容或用户数据。攻击链通常始于对目标站点的指纹识别,确认插件版本后,直接发送特制请求获取敏感信息。