CVE-2026-4124WordPress Ziggeo插件3.1.1及之前版本存在缺失授权漏洞。因AJAX处理器仅验证Nonce未检查用户权限,导致低权限攻击者可调用管理功能,修改翻译、事件模板及SDK设置。
该漏洞核心在于WordPress Ziggeo插件的`wp_ajax_ziggeo_ajax`处理程序存在逻辑缺陷。它仅通过`check_ajax_referer`验证请求的随机数,完全缺失`current_user_can()`等能力检查。此外,必要的nonce值通过`wp_head`和`admin_head`钩子在前端页面源码中暴露,这意味着任何登录用户均可获取。攻击者(仅需订阅者级别权限)可利用此nonce伪造合法的AJAX请求,执行`translations_panel_save_strings`、`event_editor_save_template`或`notification_handler`等敏感操作。这些操作直接调用`update_option`修改数据库中的插件配置,允许攻击者篡改翻译字符串、创建或删除事件模板、修改SDK应用设置及管理通知,从而破坏站点完整性。