CVE-2026-8096WordPress的Kirki插件在所有版本(包括6.0.6)中存在授权绕过漏洞。该漏洞源于插件未正确验证用户执行操作的权限。这允许拥有订阅者及以上权限的经过身份验证的攻击者,绕过访问控制,查看所有Kirki前端表单,并读取存储的访客表单提交数据,包括联系方式、消息及其他敏感信息。
该漏洞的核心在于Kirki插件在处理前端表单数据读取请求时,未能实施严格的访问控制策略。在WordPress生态中,插件通常通过AJAX机制与前端交互,而Kirki插件的相关处理函数(位于`includes/Ajax.php`等文件中)仅检查了用户是否登录,却未核对用户角色或具体权限(如`edit_pages`或`manage_options`)。攻击者利用这一逻辑缺陷,仅需拥有最低权限的“订阅者”账户,即可直接调用插件内部API。由于CVSS向量显示攻击无需复杂配置且可网络利用,攻击者能轻易遍历并获取所有通过Kirki前端表单提交的访客数据,导致严重的机密性破坏。