CVE-2026-39698CVE-2026-39698 是 WordPress 插件 The Publisher Desk ads.txt 中发现的一个中危级别漏洞。该漏洞的根本原因是缺失了关键的授权验证机制,导致攻击者可以利用配置错误的访问控制安全级别。由于无需用户交互即可通过网络发起攻击,未授权的攻击者可能利用此漏洞对受影响系统进行特定操作。该问题广泛影响了 1.5.0 及以下的所有版本,建议管理员尽快修复以保障业务安全。
该漏洞的成因在于 The Publisher Desk ads.txt 插件的代码逻辑中存在访问控制缺陷。具体而言,插件在接收处理与 ads.txt 文件管理相关的 HTTP 请求时(例如更新广告设置或修改文件内容的 AJAX 请求),未正确调用 WordPress 的权限检查函数(如 `current_user_can()`)来验证发起请求的用户是否具有管理员权限。根据 CVSS 向量分析,攻击向量为网络(AV:N),且无需权限(PR:N)和用户交互(UI:N),这意味着攻击者可以直接向目标站点发送特制的恶意数据包,而无需登录后台或诱导管理员点击。一旦请求成功,服务器会将其视为合法操作并执行,导致系统完整性受损(I:L),例如篡改广告.txt 内容以进行流量劫持或恶意重定向,但不会直接导致信息泄露或服务崩溃。