CVE-2026-6401WordPress Bottom Bar插件在0.1.7及之前版本中存在跨站请求伪造(CSRF)漏洞。该漏洞源于插件在处理设置更新表单时缺少nonce验证。由于服务端处理代码未调用check_admin_referer()进行校验,未经身份验证的攻击者可诱导管理员提交恶意请求,进而修改插件配置选项,如更改语言、限制帖子数量或修改共享服务设置。
该漏洞的核心在于WordPress插件开发中的安全编码规范缺失。在Bottom Bar插件的bottom-bar-admin.php文件中,负责处理主设置、共享服务及恢复默认值的三个表单均未使用wp_nonce_field()函数生成安全令牌。当表单提交POST请求时,后端代码直接接收数据并调用update_option()函数更新数据库中的配置,而未经过check_admin_referer()或类似的nonce验证流程。这意味着攻击者可以构造一个恶意的HTML页面或URL,其中包含指向目标WordPress站点该插件设置页面的POST请求参数。一旦拥有管理员权限的用户在浏览器中访问了该恶意页面,浏览器便会自动携带管理员的Session Cookie发送请求。由于服务器端缺乏对请求来源合法性的验证,该请求将被视为合法操作并执行,导致插件配置被篡改。