CVE-2026-8681WordPress Essential Chat Support插件在1.0.1及之前版本中存在授权绕过漏洞。由于插件未能正确验证用户权限,未经身份验证的攻击者可通过发送包含ecs_reset_settings=1的POST请求,将所有插件配置重置为默认值,导致服务异常。
该漏洞源于插件在处理设置重置请求时缺乏必要的权限检查。受影响版本的代码直接监听POST请求中的ecs_reset_settings参数,一旦检测到该参数为1,即调用内部重置函数。此过程完全绕过了WordPress标准的current_user_can权限验证以及CSRF Nonce机制。攻击者无需拥有任何账户凭证,只需构造恶意的HTTP POST数据包发送至目标站点,即可强制覆盖数据库中存储的插件选项(包括常规设置、显示规则、自定义CSS和WooCommerce设置)。这种逻辑漏洞破坏了数据的完整性,可能导致网站聊天功能失效或布局错乱。