CVE-2026-9234CVE-2026-9234是WordPress插件JTL-Connector for WooCommerce中的一个高危安全漏洞,CVSS评分4.3(中危)。该漏洞存在于插件的2.4.1及之前所有版本中,由于缺少适当的权限检查和nonce验证机制,导致低权限用户(如Subscriber角色)能够执行原本需要管理员权限的操作。攻击者可利用此漏洞修改任意插件设置、下载包含敏感信息的开发者日志文件ZIP压缩包、以及删除服务器上的日志文件。此漏洞影响所有使用该插件的WordPress网站,潜在风险包括配置篡改、敏感信息泄露和日志文件删除,建议立即升级到最新修复版本。
该漏洞的核心问题在于WordPress插件JTL-Connector for WooCommerce的多个关键函数缺少权限验证和nonce令牌检查。具体受影响的端点包括:1) admin_post_settings_save_woo-jtl-connector动作,由JtlConnectorAdmin::save()方法处理;2) wp_ajax_downloadJTLLogs AJAX动作,由全局函数downloadJTLLogs()处理;3) wp_ajax_clearJTLLogs AJAX动作,由全局函数clearJTLLogs()处理。这些函数直接暴露在wp_ajax钩子上,但未验证用户是否具有管理权限,也未检查请求的nonce有效性。攻击者只需拥有WordPress的Subscriber(订阅者)角色即可发送恶意请求,绕过身份验证限制。成功利用后,攻击者可修改插件配置(包括数据库连接等敏感设置)、获取包含调试信息的日志文件(可能包含SQL查询、API密钥等)、以及清空日志目录造成日志丢失。漏洞代码位于woo-jtl-connector.php第92、161、221行以及JtlConnectorAdmin.php第3007、574行。