CVE-2026-85576 All in One Files Upload 插件权限缺失漏洞
影响低权限认证用户可篡改插件设置
AI 研判
All in One Files Upload 是 WordPress 平台上的文件上传类插件。该插件在保存设置时未进行权限校验,也未验证请求的真实性,导致任意已认证用户均可修改插件配置。
影响范围
All in One Files Upload WordPress 插件
All in One Files Upload WordPress 插件 2.0.17 之前的版本。
漏洞详情
漏洞属于权限缺失(Missing Authorization)类型。插件保存设置的接口既未检查当前用户是否具备管理权限,也未使用 nonce 等机制验证请求来源,因此订阅者等最低权限账户即可提交请求篡改设置。
利用条件与风险
利用前提是攻击者拥有站点上的任意已认证账户(如订阅者),无需管理员权限即可触发;可能被用于篡改上传相关配置,进而为后续攻击创造条件。
修复建议
升级至 2.0.17 或更高版本;暂无公开信息说明其他临时缓解措施,建议限制用户注册并审查插件设置变更。
原始情报
The All in One Files Upload WordPress plugin before 2.0.17 does not have any capability check, and does not verify the authenticity of the request, when saving its settings, allowing any authenticated user, such as a subscriber, to change them.