CVE-2026-7525WordPress插件My Calendar – Accessible Event Manager在3.7.9及之前版本中存在授权绕过漏洞。由于插件未在服务器端正确验证用户权限,经过身份验证的低权限攻击者可通过篡改POST请求体,绕过客户端UI限制,直接发布事件或修改事件为私密、已取消等未授权状态,从而破坏正常的审核流程。
该漏洞的核心在于服务器端对事件状态变更的权限控制缺失。插件在设计时仅通过前端UI界面限制了低权限用户的操作选项,例如仅显示“保存为草稿”按钮,而未在后端API或表单处理逻辑中实施相应的权限检查。当攻击者以低权限账户登录后,可以通过抓包工具拦截创建或编辑事件的POST请求。通过分析请求参数,攻击者可以发现控制事件状态的字段(如`event_status`或`event_approved`)。将此参数的值修改为代表“已发布”或“私密”的数值后重放请求,服务器会直接处理该数据,从而允许攻击者成功发布未经审核的内容。这种信任客户端提交数据的缺陷违反了最小权限原则,使得任何经过身份验证的用户都可能成为潜在的内部威胁。