CVE-2026-9722CVE-2026-9722是WordPress Laiser Tag插件中的一个跨站请求伪造(CSRF)漏洞。该插件用于为WordPress文章添加标签功能。漏洞存在于插件的设置页面处理逻辑中,由于addOptionsPageFields函数缺少正确的CSRF令牌(nonce)验证,攻击者可以通过诱导已登录的管理员点击恶意链接,在管理员不知情的情况下以管理员权限执行非授权操作。攻击者利用此漏洞可以修改插件的多个关键设置,包括API密钥、标签黑名单、相关性阈值、批处理大小以及各种标签开关功能。这可能导致标签功能异常、敏感信息泄露或进一步的组合攻击。漏洞影响插件1.2.5及之前所有版本,CVSS评分4.3,属于中危级别。
该漏洞的根本原因在于Laiser Tag插件的adminOptionPage.php模板文件和Tagging.php处理文件中,对addOptionsPageFields函数的实现缺少WordPress要求的CSRF保护机制。WordPress通常使用wp_nonce_field()生成nonce令牌,并使用wp_verify_nonce()验证令牌有效性,但该插件的设置保存功能未能正确实现这一验证流程。具体问题出现在处理表单提交时,代码直接处理用户输入而未验证请求的合法性。攻击者可以构造一个包含恶意参数的表单,当管理员访问该表单或点击攻击者提供的链接时,浏览器会自动携带管理员的认证Cookie发送请求。服务器因缺少nonce验证而认为这是合法的管理员操作,从而执行攻击者指定的设置修改。由于涉及的文件包括Tagging.php的第200行和第212行,以及adminOptionPage.php的第91行,开发者需要在这些位置添加完整的nonce验证逻辑。