CVE-2026-9730CVE-2026-9730是WordPress插件"Remove NoFollow Commenter URL"中的一个跨站请求伪造(CSRF)漏洞。该插件用于移除评论者链接中的nofollow属性,但在1.0及以下所有版本中,gmz_comment_settings_save函数存在严重的CSRF防护缺失。攻击者可以通过构造恶意链接,诱骗WordPress网站管理员在不知情的情况下点击,从而篡改插件的评论显示设置。成功利用此漏洞后,攻击者可以修改评论链接的nofollow设置,影响网站的SEO效果和评论链接的权重传递。该漏洞不需要认证即可发起攻击,但需要管理员进行交互操作(如点击链接),因此CVSS评分仅为4.3,属于中危漏洞。
该漏洞的根本原因在于gmz_comment_settings_save函数缺少正确的nonce验证机制。在WordPress插件开发中,nonce验证是防止CSRF攻击的标准方法,但该插件在处理用户提交的设置更新请求时未能正确实施这一安全检查。攻击者可以构造一个包含恶意参数的HTML表单或链接,当管理员访问时,浏览器会自动向目标站点发送请求,由于浏览器会自动携带目标站点的Cookie,服务器会认为这是一个合法的管理员操作。漏洞主要影响插件的评论设置功能,攻击者可以通过伪造请求修改gmzxnofollow.php文件中定义的评论链接显示行为。攻击的复杂度较低,但需要一定的社会工程技巧来诱骗管理员点击恶意链接。