CVE-2026-90953 Image Optimizer WordPress 插件权限校验缺失漏洞
影响任意已认证用户可读取本应仅管理员可见的附件元数据与站点统计信息
AI 研判
Image Optimizer 是 WordPress 平台上的图片优化插件。该插件 1.7.7 之前版本在多个只读 REST 路由上未正确执行预期的权限(capability)检查,导致权限控制失效。攻击者只需拥有任意已认证账户即可访问这些接口,获取受限信息。
影响范围
Image Optimizer WordPress 插件
漏洞详情
漏洞类型为访问控制不当(权限校验缺失)。插件注册的若干 REST 只读接口本应要求管理员权限,但实际未对调用者 capability 进行有效校验,仅依赖登录状态。任何已认证用户(如订阅者、贡献者)均可直接请求这些接口,读取附件元数据和全站统计信息。
利用条件与风险
利用前提是攻击者拥有目标 WordPress 站点的任意已认证账户,无需管理员权限。实战中可造成敏感信息泄露,为后续攻击提供情报,但无法直接篡改数据或执行代码,整体风险中等。
修复建议
升级 Image Optimizer 插件至 1.7.7 或更高版本。若无法立即升级,可临时限制低权限用户注册与登录,或通过安全插件/WAF 对相关 REST 路由的访问进行拦截。
原始情报
The Image Optimizer WordPress plugin before 1.7.7 does not enforce its intended capability check on several of its read REST routes, allowing any authenticated user to read attachment metadata and site-wide statistics that should be restricted to administrators.