CVE-2026-4409WordPress插件“Subscribe To Comments Reloaded”在版本240119及之前存在严重的安全漏洞。该漏洞源于全局密钥泄露以及使用了弱哈希生成算法。攻击者无需身份认证,即可从任意公开文章页面提取出全局密钥。利用此密钥,攻击者能够伪造有效的授权令牌,进而非法管理任意用户的评论订阅偏好,导致数据被未授权修改。
该漏洞的技术根源在于插件在前端模板中直接输出了用于生成订阅令牌的全局密钥,或者其使用的哈希算法强度不足以抵抗逆向分析。根据参考链接,漏洞可能位于 `user.php` 模板文件中,其中将密钥暴露给了访客。攻击者利用此漏洞的流程如下:首先,攻击者无需登录,访问目标网站的任意公开文章页面。其次,通过分析HTML源代码或JavaScript变量,定位并提取出插件生成的全局密钥。接着,利用该密钥结合已知的用户邮箱地址,使用插件原有的算法生成伪造的签名。最后,构造包含恶意参数的HTTP请求发送给服务器。服务器端验证签名的逻辑存在缺陷,仅校验签名是否由现有密钥生成,而未验证请求来源的合法性,从而导致攻击者成功篡改任意用户的订阅状态。