CVE-2026-6710WordPress的Skysa Text Ticker App插件在所有版本(包括1.4及以下)中存在跨站请求伪造(CSRF)漏洞。该漏洞是由于SkysaApps_Admin_AppPage函数中缺少或错误的nonce验证导致的。未经身份验证的攻击者可以利用此漏洞,诱骗站点管理员点击恶意链接,从而伪造跨站请求。一旦管理员触发,攻击者即可修改插件的设置,包括滚动消息文本和URL,进而篡改网站显示内容。
该漏洞的根本原因是WordPress插件在处理敏感操作时未遵循安全开发规范,即在`SkysaApps_Admin_AppPage`函数中缺少对CSRF令牌(nonce)的验证。在WordPress生态系统中,nonce是区分合法用户请求和伪造请求的关键机制。攻击者可以构建一个恶意的HTML页面,其中包含一个隐藏的表单,该表单的action指向目标WordPress站点的插件设置更新接口,并填充了恶意的参数(如修改后的文本和URL)。当已登录的管理员访问此恶意页面时,浏览器会自动携带管理员的Session Cookie发送请求。由于服务端未验证nonce,该请求被接受,导致插件配置被恶意篡改。此漏洞利用不需要攻击者获取管理员的凭据,仅需社会工程学诱导。