CVE-2026-94505 WordPress Nelio Content 插件授权绕过漏洞
影响贡献者及以上权限用户可删除任意可复用社交消息
WordPress 插件 Nelio Content(编辑日历与社交媒体自动发布)存在授权绕过漏洞。插件未正确校验用户是否有权执行相关操作,导致低权限用户可越权删除数据。
影响范围
影响 Nelio Content 插件 4.5.0 及之前的所有版本。
漏洞详情
漏洞类型为授权绕过(缺失授权校验)。插件在处理删除可复用社交消息(nc_reusable_social 类型文章)的请求时,未验证当前用户是否具备相应权限。已认证的攻击者只要拥有贡献者(Contributor)及以上角色,即可删除包括管理员或其他高权限用户创建在内的任意可复用社交消息。
利用条件与风险
利用前提是攻击者需拥有贡献者及以上权限的账号,属于低权限越权操作。实战中可造成数据被恶意删除,影响内容运营与业务连续性。
修复建议
建议升级至官方修复版本(暂无公开的具体修复版本号)。临时缓解措施:限制贡献者及以上账号的授予范围,或暂时停用该插件。
The Nelio Content – Editorial Calendar & Social Media Auto-Posting plugin for WordPress is vulnerable to authorization bypass in all versions up to, and including, 4.5.0 This is due to the plugin not properly verifying that a user is authorized to perform an action. This makes it possible for authenticated attackers, with contributor-level access and above, to permanently delete any reusable social message (nc_reusable_social post), including those authored by administrators or other privileged users.