CVE-2026-39651TotalSuite开发的Total Poll Lite插件存在缺失授权验证漏洞。由于未正确配置访问控制安全级别,攻击者可利用该漏洞绕过权限检查。该漏洞影响从n/a到4.12.0的版本,攻击者无需用户交互,仅需低权限即可通过网络利用此漏洞,可能导致高机密性信息泄露。
该漏洞源于Total Poll Lite插件在处理特定请求时,未对用户身份进行严格的授权验证。在WordPress插件开发中,通常需要检查当前用户是否具有特定权限(如manage_options)。受影响版本的插件在某些API端点或回调函数中缺少这些检查,导致低权限用户(如订阅者)可以访问本应仅限管理员使用的功能。攻击者可以通过构造特定的HTTP请求(如发送POST请求到包含action参数的URL),触发该功能。由于CVSS向量显示C:H/I:N/A:N,该漏洞主要导致敏感数据(如投票数据、用户信息)泄露,而非数据篡改或系统拒绝服务。