CVE-2026-6700WordPress的DX Sources插件在所有版本(包括2.0.1)中存在跨站请求伪造(CSRF)漏洞。由于`settings_page_build`函数缺少或错误的nonce验证,未认证攻击者可诱导已登录的管理员点击恶意链接,从而在未经授权的情况下修改插件的配置选项。该漏洞可能导致网站功能异常或配置被恶意篡改。
漏洞根源在于WordPress插件DX Sources的`settings_page_build`函数未正确实施安全验证机制。在WordPress开发中,nonce是防止CSRF攻击的关键手段,用于验证请求来源的合法性。由于该插件在处理设置保存请求时未对nonce进行有效校验,攻击者可以利用这一缺陷构造恶意的HTML页面或URL。当拥有管理员权限的用户无意中访问攻击者构造的页面时,浏览器会自动携带用户的会话Cookie向服务器发送修改配置的POST请求。由于服务器端缺少验证,误以为这是管理员本人的合法操作,从而执行了配置修改,破坏了系统的完整性。攻击者无需认证即可利用此漏洞,但需要一定的社会工程学手段诱导管理员交互。