CVE-2026-6396WordPress插件Fast & Fancy Filter – 3F在1.2.2及之前版本中存在跨站请求伪造(CSRF)漏洞。该漏洞源于处理fff_save_settins AJAX动作的saveFields()函数缺少nonce验证。未经身份验证的攻击者可以通过伪造请求诱导管理员点击恶意链接,从而修改插件过滤设置、更新任意选项或创建新的过滤器文章。
该漏洞的根本原因在于WordPress插件开发过程中未对AJAX请求进行有效的身份验证和状态检查。在受影响版本的class-admin.php文件中,saveFields()函数直接处理由fff_save_settins动作触发的请求数据。由于缺少check_ajax_referer()或类似的Nonce验证机制,服务器无法区分请求是由管理员自愿发起的还是由攻击者伪造的。攻击者可构造包含隐藏表单的恶意网页,当管理员访问时,浏览器自动携带会话Cookie发送请求,导致服务器执行非预期的设置修改操作,破坏了系统数据的完整性。