CVE-2026-39690CVE-2026-39690 是 WordPress 插件 Author Avatars List/Block 中发现的一个安全漏洞。由于该插件在处理特定功能时缺少必要的授权检查,导致未经身份验证的攻击者可以利用错误配置的访问控制安全级别。该漏洞影响了从 n/a 到 2.1.25 及以下的所有版本。攻击者无需用户交互即可通过网络发起攻击,主要影响系统的机密性。攻击者可能利用此漏洞获取受限的用户数据。建议管理员尽快检查并更新插件以修复此安全缺陷。
该漏洞的核心在于插件未能正确实施访问控制验证机制。在 WordPress 生态系统中,插件通常会注册 AJAX 处理程序或 REST API 端点来处理前端请求。正常情况下,涉及敏感数据的端点应通过 `current_user_can()` 函数校验用户权限,或者仅允许已登录用户访问。然而,Author Avatars List/Block 插件在受影响版本中,部分端点配置为允许未认证访问(即使用了 `wp_ajax_nopriv_` 钩子或未在回调中进行权限检查)。攻击者可以构造特制的 HTTP POST 请求发送到 `/wp-admin/admin-ajax.php`,并附带特定的 action 参数(与插件功能相关)。由于 CVSS 向量显示 PR:N(无需权限)和 UI:N(无需交互),攻击者可轻易利用此漏洞。虽然该漏洞不会直接导致服务器上的代码执行或数据完整性破坏(I:N, A:N),但机密性受损(C:L)意味着攻击者可以导出站点用户列表、作者信息等敏感数据,为进一步的社会工程学攻击或暴力破解提供依据。