CVE-2026-4131WP Responsive Popup + Optin WordPress插件在1.4及以下版本中存在跨站请求伪造(CSRF)漏洞。该漏洞源于管理页面设置表单wpo_admin_page.php缺少nonce生成与验证机制。未经身份验证的攻击者可诱导管理员点击恶意链接,利用伪造请求修改插件设置(如wpo_image_url),从而对网站造成安全威胁。
该漏洞的核心在于缺乏CSRF令牌保护。在WordPress插件开发中,修改设置的操作应使用wp_nonce_field生成令牌,并在提交时验证。然而,受影响版本的wpo_admin_page.php直接处理POST请求而未进行check_admin_referer或wp_verify_nonce检查。攻击者可构造一个包含自动提交表单的恶意HTML页面,表单action指向插件设置接口,并将wpo_image_url等参数修改为恶意值。当管理员在已登录状态下访问该页面时,浏览器会自动发送携带会话Cookie的请求。由于服务端无法区分请求来源,攻击者的修改请求将被执行。这可能导致管理员权限下的设置被篡改,甚至结合其他漏洞导致更严重的后果。