天下漏洞,尽知其名
MEDIUM

CVE-2026-94180 Advanced Ads 授权绕过漏洞

影响攻击者可绕过授权读取嵌入的敏感数据

AI 研判

Advanced Ads 是 Monetizemore 推出的 WordPress 广告管理插件。该插件存在通过用户可控键值实现的授权绕过漏洞(CWE-639),攻击者可借此检索嵌入的敏感数据。受影响版本为 2.0.26 及之前版本。

影响范围

Advanced Ads

Advanced Ads 插件 2.0.26 及之前版本(n/a through 2.0.26)。

漏洞详情

漏洞类型为通过用户可控键值导致的授权绕过(Authorization Bypass Through User-Controlled Key,CWE-639)。插件在处理请求时直接使用用户可控的标识键访问对象,未正确校验当前用户是否具备相应权限,导致越权访问。攻击者可构造特定请求读取本不应访问的嵌入敏感数据。

利用条件与风险

利用通常需要已认证的低权限账户,且目标对象键值可被枚举或猜测;实战中可导致敏感信息泄露,CVSS 评分 4.3,风险中等。

修复建议

建议升级 Advanced Ads 至 2.0.26 之后的修复版本;若暂无可用更新,应限制插件相关接口的访问权限并加强对象级授权校验。具体修复版本以官方公告为准。

原始情报

Authorization Bypass Through User-Controlled Key vulnerability in Monetizemore Advanced Ads allows Retrieve Embedded Sensitive Data.

This issue affects Advanced Ads: from n/a through 2.0.26.