CVE-2026-5337Frontend File Manager Plugin WordPress插件存在不安全的直接对象引用(IDOR)漏洞。该漏洞影响23.6及以下版本。拥有订阅者及以上权限的认证攻击者可以通过修改下载请求中的'file_id'参数,绕过授权验证,非法访问并下载包括管理员在内的其他用户的敏感文件,导致严重的数据泄露风险。
该漏洞源于插件在处理文件下载请求(`do=wpfm_download`)时,未对请求文件的所有权进行严格校验。虽然端点可能包含`nm_file_nonce`参数,但服务端逻辑未确保该`file_id`所对应的文件属于当前发起请求的用户。攻击者只需拥有低权限账户(如订阅者),即可通过篡改HTTP GET请求中的`file_id`数值,遍历或直接引用其他用户(如管理员)上传的文件ID。服务器接收到请求后,错误地授权了该越权访问,导致敏感文件被直接下载。