CVE-2026-4283WordPress WP DSGVO Tools (GDPR)插件在3.1.38及以下版本中存在严重漏洞。该漏洞允许未经身份验证的攻击者通过`super-unsubscribe` AJAX操作中的`process_now`参数绕过邮件确认流程,直接触发账户匿名化。由于所需的Nonce可通过`[unsubscribe_form]`短代码公开获取,攻击者可利用此漏洞永久销毁任何非管理员用户账户,包括随机化密码、覆盖用户名/邮箱、清除角色及评论信息。
漏洞的核心在于`class-sp-dsgvo-ajax-action.php`中处理`super-unsubscribe`动作时,未对`process_now`参数进行严格的权限校验。默认情况下,该功能需要用户通过邮件链接确认操作以防止误删。然而,当攻击者在请求中设置`process_now=1`时,程序跳过邮件发送步骤,直接调用数据收集器和注销模型执行清理逻辑。该逻辑会重置用户密码、覆盖用户名和电子邮件地址、移除用户角色,并匿名化所有关联评论。攻击者只需访问包含`[unsubscribe_form]`短代码的页面即可获取有效的Nonce,随后构造包含受害者邮箱的恶意POST请求发送至`/wp-admin/admin-ajax.php`,即可无需认证完成攻击。