CVE-2026-4127WordPress Speedup Optimization插件在1.5.9及之前版本中存在权限缺失漏洞。该插件的`speedup01_ajax_enabled()`函数在处理AJAX请求时,未执行任何权限检查(如`current_user_can`)及Nonce验证。与插件内其他严格检查权限的处理程序不同,此漏洞允许拥有订阅者及以上权限的认证攻击者,通过向admin-ajax发送特制的POST请求,启用或禁用网站的优化模块,从而造成未经授权的配置更改。
该漏洞的核心在于WordPress Speedup Optimization插件对`wp_ajax_speedup01_enabled` AJAX动作的访问控制失效。在`speedup01_ajax_enabled()`函数实现中,开发者遗漏了关键的权限验证逻辑,未调用`current_user_can()`函数来限制仅管理员可操作,同时也未实施Nonce令牌验证以防止重放或CSRF攻击。由于WordPress的`admin-ajax.php`默认允许所有登录用户(包括低权限的订阅者)触发已注册的AJAX动作,攻击者无需管理员权限即可构造请求。攻击者一旦利用此漏洞,可随意更改插件状态,干扰网站的正常优化策略,属于典型的业务逻辑越权漏洞。