CVE-2026-6703Responsive Blocks – Page Builder for Blocks & Patterns插件在2.2.1及之前版本中存在权限验证缺失漏洞。由于插件未能正确验证用户权限,导致拥有“投稿人”及以上权限的经过身份验证的攻击者可以修改全局站点配置。攻击者可借此更改自定义CSS设置、禁用特定模块、调整布局默认值(如内容宽度、容器间距)以及更改自动模块恢复行为,从而破坏站点的外观和功能完整性。
该漏洞的核心原理在于插件后端设置保存逻辑中的权限校验机制存在缺陷。具体而言,受影响版本的插件在处理用于更新全局配置(例如自定义CSS开关、布局默认参数、模块禁用状态等)的请求时,仅验证了用户是否具有基本的“投稿人”权限(如edit_posts),而未正确验证用户是否拥有管理站点选项的高级权限(如manage_options)。攻击者首先以“投稿人”身份登录WordPress后台,随后构造特定的POST请求,将恶意的配置参数发送至插件的处理端点。由于校验逻辑薄弱,服务器会接受这些参数并更新数据库中的wp_options表,从而篡改全局站点设置。这种逻辑缺陷使得低权限用户能够越权操作,破坏网站前端展示及功能完整性。