CVE-2026-101161 WP Ultimate Review 未授权持久化拒绝服务漏洞
影响未授权攻击者可持久化导致页面崩溃,造成拒绝服务
WordPress 插件 WP Ultimate Review 2.4.4 之前版本存在未授权存储型拒绝服务漏洞。未认证用户可提交特制评论内容,使被评论页面在后续每次访问时触发致命错误。当该插件的评论显示设置从未被保存过时,此问题可被利用形成持久化拒绝服务。
影响范围
WP Ultimate Review WordPress 插件 2.4.4 之前的版本;具体受影响版本范围暂无更详细信息。
漏洞详情
漏洞属于未授权输入校验缺失导致的持久化拒绝服务。插件未对未认证用户提交的评论内容做充分过滤或校验,攻击者可构造恶意评论数据。当评论显示设置从未保存时,该恶意内容会在页面渲染时触发致命错误,导致页面持续不可用。
利用条件与风险
利用无需认证,攻击者只需向目标站点提交特制评论即可;若站点使用受影响版本且评论显示设置从未保存,页面将反复崩溃,实战中可造成持续性拒绝服务。
修复建议
升级 WP Ultimate Review 插件至 2.4.4 或更高版本;临时可限制未认证用户评论提交、启用评论审核,或保存一次评论显示设置以缓解触发条件。
The WP Ultimate Review WordPress plugin before 2.4.4 does not prevent unauthenticated users from storing crafted review content that makes the reviewed page fail with a fatal error on every subsequent visit, resulting in a persistent denial of service when the WP Ultimate Review WordPress plugin before 2.4.4’s review display settings have never been saved.