CVE-2026-9236CVE-2026-9236是WordPress的CM Ad Changer插件中的一个跨站请求伪造(CSRF)漏洞。该插件是一款用于控制和管理网站横幅广告的简单工具。漏洞存在于cmac_campaigns_action函数中,由于缺少正确的nonce验证机制,攻击者可以构造恶意请求诱骗已登录的管理员执行未授权操作。攻击者通过社会工程学手段,如诱导管理员点击恶意链接,即可永久删除任意广告活动及其相关的横幅记录和上传文件。此漏洞影响所有版本至2.0.7版本,CVSS评分4.3,属于中等严重程度。虽然攻击不需要认证权限,但需要管理员交互才能成功实施攻击。
漏洞根源在于cmac_campaigns_action函数缺少CSRF令牌(nonce)验证或验证不正确。攻击者可以利用WordPress的REST API或admin-post.php端点构造恶意请求。当管理员被诱骗访问攻击者控制的页面时,浏览器会自动发送携带管理员会话Cookie的请求。由于服务器端未正确验证请求的合法性,攻击者可以执行cmac_campaigns_action函数中的删除操作。具体攻击路径:攻击者构造包含删除命令的表单或AJAX请求,诱使管理员提交。请求会携带管理员的有效会话Cookie,服务器误认为是合法管理员操作。cmac_campaigns_action函数处理请求并执行删除广告活动的数据库操作,同时清理关联的横幅记录和上传文件。整个过程管理员无感知,直到发现广告活动已被删除。