CVE-2026-9616CVE-2026-9616是WordPress的Generate Security.txt插件中存在的一个授权绕过漏洞。该插件用于在网站根目录生成security.txt安全策略文件,帮助网站所有者向安全研究人员披露漏洞报告联系方式。该漏洞影响该插件的所有版本,最高至1.0.12版本(含)。
漏洞的根本原因在于插件未能正确验证用户是否具有执行特定操作的权限。具体而言,插件中的delete_securitytxt和create_wellknown_folder两个AJAX操作缺少充分的权限检查机制。这使得任何经过认证的攻击者,包括仅具有订阅者(subscriber)级别权限的低权限用户,都可以通过直接调用这些AJAX端点来执行未授权的操作。
成功利用该漏洞的攻击者可以删除站点服务器文件系统上的security.txt文件,或者创建.well-known目录。这些操作虽然不会直接导致数据泄露或代码执行,但会破坏站点的安全策略文件,可能影响安全研究人员与站点所有者之间的沟通渠道,间接增加站点遭受攻击的风险。该漏洞由Wordfence安全团队的安全研究员发现并报告,CVSS评分为4.3分,属于中危级别。
该漏洞属于典型的WordPress插件AJAX操作权限验证缺失问题。在WordPress中,AJAX请求通常通过admin-ajax.php处理,插件开发者需要使用current_user_can()函数或wp_verify_nonce()函数来验证用户权限和请求合法性。
在Generate Security.txt插件的受影响版本中,delete_securitytxt和create_wellknown_folder这两个AJAX操作的回调函数注册时,没有正确实施权限验证逻辑。攻击者只需要拥有一个有效的WordPress账户(最低订阅者权限),即可通过构造特定的POST请求到/wp-admin/admin-ajax.php端点,携带action=delete_securitytxt或action=create_wellknown_folder参数,绕过权限检查直接执行相应的文件系统操作。
从技术角度看,该漏洞利用链如下:
1. 攻击者通过正常注册流程获取任意低权限WordPress账户;
2. 攻击者使用该账户登录并获取有效的认证Cookie(wordpress_logged_in_*);
3. 攻击者向/wp-admin/admin-ajax.php发送带有目标action参数的POST请求;
4. 服务器端的AJAX处理函数由于缺少权限验证,直接执行了删除security.txt文件或创建.well-known目录的操作。
该漏洞的存在破坏了WordPress的最小权限原则,使得低权限用户能够执行仅限管理员的操作,对站点的安全配置完整性构成威胁。