CVE-2026-9619CVE-2026-9619是WordPress平台上一款名为"Reviews and Rating – Docplanner"的评论与评分插件中存在的授权绕过漏洞。该插件允许网站管理员从外部平台(如Docplanner)抓取评论数据并集成到WordPress站点中。然而,该插件在1.1.4及之前的所有版本中,未能对执行敏感操作的用户权限进行充分验证,导致存在严重的授权缺陷。
根据CVSS 3.1评分体系,该漏洞评分为4.3分,属于中等严重等级。其攻击向量为网络(AV:N),攻击复杂度低(AC:L),但需要低权限认证(PR:L),无需用户交互(UI:N)。漏洞对机密性影响低(C:L),对完整性影响低(I:L),对可用性无影响(A:N)。该漏洞由Wordfence安全团队的研究员发现,并于2026年6月24日正式披露。
利用此漏洞,已认证的攻击者仅需拥有订阅者级别(subscriber-level)的访问权限即可执行多种恶意操作。具体而言,攻击者可以触发插件对外部网站的出站抓取行为,将抓取到的恶意评论数据写入WordPress数据库的wp_dp_reviews表中,还可以以站点管理员的电子邮件地址发送功能请求邮件。这些行为可能导致数据污染、垃圾邮件发送以及服务器资源滥用等安全问题。鉴于该漏洞利用门槛较低(仅需订阅者级别权限),且WordPress订阅者角色通常是任何注册用户都可获取的默认角色,因此该漏洞对运行受影响插件的WordPress站点构成了实质性的安全威胁。
该漏洞的根本原因在于插件未能在关键操作执行前对用户身份和权限进行充分的验证与检查。具体技术细节如下:
1. **权限验证缺失**:插件中的多个关键函数(包括class-reviews-and-rating-docplanner.php文件中的第81、301、369、401、410行附近的代码)在处理外部抓取请求、数据库写入操作和邮件发送操作时,没有调用WordPress标准的权限检查函数(如current_user_can())。这意味着任何已登录的用户,无论其角色权限如何,都可以调用这些功能。
2. **抓取功能滥用**:插件提供了从外部网站(如Docplanner平台)抓取评论数据的功能。攻击者可以构造恶意请求,指定任意外部URL作为抓取目标,使服务器代替攻击者执行出站HTTP请求。这不仅消耗服务器资源,还可能被用于对第三方目标发起SSRF(服务端请求伪造)攻击或分布式拒绝服务攻击。
3. **数据库注入**:抓取到的数据未经充分过滤即被写入wp_dp_reviews数据库表。攻击者可以通过控制外部目标页面的内容,间接向数据库注入恶意数据,可能导致存储型XSS攻击或数据库污染。
4. **邮件伪造**:插件允许以站点管理员的电子邮件地址发送功能请求邮件。攻击者可以利用此功能发送任意内容的钓鱼邮件或垃圾邮件,由于发件人为管理员邮箱,具有极强的欺骗性。
5. **利用条件**:攻击者仅需拥有一个WordPress站点的订阅者级别账户即可发起攻击,无需管理员权限。