天下漏洞,尽知其名
MEDIUM

CVE-2026-96337 ProfilePress wp-user-avatar 授权缺失漏洞

影响攻击者可越权访问或操作本应受限的功能

AI 研判

ProfilePress 的 wp-user-avatar 插件存在授权缺失(Missing Authorization)漏洞,属于访问控制安全级别配置不当。该问题影响 ProfilePress 从 n/a 至 4.17.3 的版本。攻击者可利用缺失的权限校验执行未授权操作。

影响范围

ProfilePress wp-user-avatar

ProfilePress wp-user-avatar 插件 4.17.3 及之前版本(具体起始版本暂无公开信息)。

漏洞详情

漏洞类型为授权缺失(Missing Authorization),成因是插件对部分功能未正确校验用户权限,导致访问控制配置不当。攻击者可绕过权限检查,以低权限身份访问或操作本应受限的功能。具体受影响的接口与利用细节暂无公开信息。

利用条件与风险

利用前提为攻击者能够访问存在缺陷的功能接口,通常无需高权限即可触发。实战中可能导致越权操作,风险等级为中等(CVSS 6.5)。

修复建议

建议升级 ProfilePress wp-user-avatar 至 4.17.3 之后的修复版本,具体修复版本号暂无公开信息。临时缓解措施包括限制相关功能访问权限或加强访问控制校验。

原始情报

Missing Authorization vulnerability in properfraction ProfilePress wp-user-avatar allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects ProfilePress: from n/a through 4.17.3.