CVE-2026-62028 bPlugins Before After Image Comparison 授权缺失漏洞
影响攻击者可越权执行本应受限的操作
WordPress 插件 Before After Image Comparison(Image comparison for WP)存在授权缺失漏洞,属于访问控制安全级别配置不当。该问题影响 1.1.21 及之前版本,攻击者可利用缺失的权限校验执行未授权操作。
影响范围
Before After Image Comparison – Image comparison for WP 插件 1.1.21 及之前版本(n/a 至 1.1.21)。
漏洞详情
漏洞类型为 Missing Authorization(授权缺失),成因是插件对部分功能接口未正确校验用户权限,导致访问控制级别配置不当。攻击者可绕过预期权限检查,以低权限身份调用本应受限的功能。具体受影响的接口与利用细节暂无公开信息。
利用条件与风险
利用通常需要能够访问插件相关接口,实战中可能被低权限用户或未认证访问者用于越权操作;CVSS 5.4 属中危,具体危害取决于受影响功能。
修复建议
建议升级至 1.1.21 之后的修复版本(具体修复版本暂无公开信息),并检查插件相关接口的权限配置;临时缓解可限制插件功能页面的访问权限或暂时停用该插件。
Missing Authorization vulnerability in bPlugins Before After Image Comparison – Image comparison for WP before-after-image-compare allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Before After Image Comparison – Image comparison for WP: from n/a through 1.1.21.