CVE-2026-94180 Advanced Ads 授权绕过漏洞
影响攻击者可绕过授权读取嵌入的敏感数据
AI 研判
Advanced Ads 是 Monetizemore 推出的 WordPress 广告管理插件。该插件存在通过用户可控键值实现的授权绕过漏洞(CWE-639),攻击者可借此检索嵌入的敏感数据。受影响版本为 2.0.26 及之前版本。
影响范围
Advanced Ads
Advanced Ads 插件 2.0.26 及之前版本(n/a through 2.0.26)。
漏洞详情
漏洞类型为通过用户可控键值导致的授权绕过(Authorization Bypass Through User-Controlled Key,CWE-639)。插件在处理请求时直接使用用户可控的标识键访问对象,未正确校验当前用户是否具备相应权限,导致越权访问。攻击者可构造特定请求读取本不应访问的嵌入敏感数据。
利用条件与风险
利用通常需要已认证的低权限账户,且目标对象键值可被枚举或猜测;实战中可导致敏感信息泄露,CVSS 评分 4.3,风险中等。
修复建议
建议升级 Advanced Ads 至 2.0.26 之后的修复版本;若暂无可用更新,应限制插件相关接口的访问权限并加强对象级授权校验。具体修复版本以官方公告为准。
原始情报
Authorization Bypass Through User-Controlled Key vulnerability in Monetizemore Advanced Ads allows Retrieve Embedded Sensitive Data.
This issue affects Advanced Ads: from n/a through 2.0.26.