CVE-2026-4683WordPress插件Smartcat Translator for WPML在3.1.77及以下版本中存在安全漏洞。该漏洞源于`routeData` REST端点未实施充分的能力检查,导致未授权的数据修改。未经身份验证的攻击者可利用此漏洞覆盖插件的Smartcat API凭证(包括账户ID、API密钥等),进而劫持翻译服务或引发拒绝服务。
该漏洞位于Smartcat Translator for WPML插件的REST API路由实现中。具体而言,`routeData`端点在处理请求时,未对当前用户的权限进行验证。在WordPress中,REST API端点通常需要检查`current_user_can`等函数以确保只有授权用户才能更改设置。由于此检查缺失,任何能够访问网站网络的匿名攻击者均可向该端点发送请求。攻击者通过构造特定的HTTP POST请求,携带恶意的API凭证参数,即可覆盖服务器上存储的合法Smartcat配置信息。这不仅破坏了数据的完整性(I:L),还可能导致翻译功能失效(A:L),严重时攻击者可插入自己的账户ID以窃取翻译内容。