CVE-2026-4843WordPress插件GSheet For Woo Importer在2.3.1及之前版本中存在权限缺失漏洞。由于process_ajax_restore_action()函数未执行充分的能力检查,导致任何经过身份验证的攻击者,包括权限极低的订阅者,均可利用此漏洞。攻击者能够未经授权删除插件的Google Sheets API令牌及配置选项,导致插件核心功能失效及重要凭据丢失。
该漏洞属于典型的访问控制失效(Broken Access Control)。在WordPress插件开发规范中,涉及删除配置或恢复默认设置等敏感操作的AJAX回调函数,必须严格校验当前用户是否具备管理权限(如manage_options)。然而,在受影响版本的源码中,process_ajax_restore_action()函数仅验证了用户是否登录,而未调用current_user_can()进行权限层级判断。因此,攻击者只需注册一个低权限账户(如订阅者),在获取有效的WordPress登录Cookie后,即可构造POST请求向/wp-admin/admin-ajax.php发送特定的action参数。服务器端收到请求后会误以为是管理员操作,进而执行数据库删除指令,清空API Key和Token。