CVE-2026-6566WordPress插件NextGEN Gallery在4.2.0及以下版本中存在不安全的直接对象引用(IDOR)漏洞。由于删除图片的REST接口权限校验不足,仅检查了基础权限而未验证图片所有权,导致拥有低权限(如订阅者)且具备“NextGEN Manage gallery”能力的攻击者可以删除其他用户的画廊图片及服务器上的关联文件。
该漏洞的核心在于WordPress插件NextGEN Gallery的REST API权限验证逻辑存在缺陷。具体而言,在处理`DELETE /imagely/v1/images/{id}`请求时,系统仅检查了请求者是否具备“NextGEN Manage gallery”这一基础能力,却忽略了至关重要的对象级别授权检查,即未验证请求者是否为目标图片的所有者或是否具备“NextGEN Manage others gallery”的高级权限。这种设计缺陷导致了不安全的直接对象引用(IDOR)。攻击者一旦获得订阅者级别的低权限账户,利用该漏洞便可以构造恶意的HTTP DELETE请求,指定任意图片ID进行删除。由于默认配置下`deleteImg`选项处于启用状态,攻击者的操作将导致数据库记录丢失,且服务器磁盘上对应的图片文件被永久移除,严重破坏了数据的完整性和可用性。