天下漏洞,尽知其名
MEDIUM

CVE-2026-89300 WP Verify API 缺失授权检查漏洞

影响未授权用户可写入数据并向任意邮箱发送验证邮件

AI 研判

WordPress 插件 WP Verify API 1.0.0 及之前版本的一个 REST 路由缺少授权校验,未认证攻击者可调用该接口向插件自建数据库表插入任意数据,并触发站点向任意邮箱发送模板化验证邮件。该路由同时未做速率限制,可被批量滥用。

影响范围

WP Verify API

WP Verify API WordPress 插件 1.0.0 及之前版本(依据 NVD 描述,暂无更细版本信息)。

漏洞详情

漏洞类型为缺失授权校验(Broken Access Control)。插件注册的某个 REST 接口未校验用户身份与权限,任何人可直接发起请求;接口内部将请求参数写入插件自有数据表,并调用邮件发送逻辑。由于没有频率限制,攻击者可反复调用造成数据污染与邮件轰炸。

利用条件与风险

利用无需任何认证,仅需能访问目标站点的 REST 接口即可,实战中易被用于垃圾邮件中继、数据注入与资源消耗;CVSS 5.3 属中危,但邮件滥用可能影响站点信誉。

修复建议

升级到修复该问题的插件版本;若暂无更新,可停用该插件、通过 WAF 或服务器规则限制对该 REST 路由的访问并增加速率限制。具体修复版本暂无公开信息。

原始情报

The WP Verify API WordPress plugin through 1.0.0 does not have any authorisation check in one of its REST routes, allowing unauthenticated users to insert arbitrary data into its own database table, as well as to make the site send templated verification emails to arbitrary email addresses. The route is not rate limited either.