天下漏洞,尽知其名
MEDIUM

CVE-2026-62081 Flexible PDF Coupons 不安全的直接对象引用漏洞

影响具有 Contributor 权限的用户可越权访问或操作他人对象

AI 研判

Flexible PDF Coupons 是一款 WordPress 插件,用于生成 PDF 优惠券。其 1.14.11 及之前版本存在不安全的直接对象引用(IDOR)漏洞,攻击者可借助该缺陷越权访问本不属于自己的资源。该漏洞由 NVD 披露,编号 CVE-2026-62081,评级为 MEDIUM(CVSS 5.4)。

影响范围

Flexible PDF Coupons

Flexible PDF Coupons 插件 1.14.11 及更早版本受影响,具体修复版本暂无公开信息。

漏洞详情

IDOR 指应用在通过用户可控的对象标识符(如 ID、编号)访问资源时,未校验当前用户是否有权访问该对象。拥有 Contributor 权限的用户可修改请求中的对象标识符,从而读取或操作其他用户的数据。该漏洞需要攻击者已具备 Contributor 级别的登录权限。

利用条件与风险

利用前提是攻击者拥有 Contributor 权限的账号,属于低权限用户越权,实战中可造成数据泄露或未授权操作,风险中等。

修复建议

建议关注厂商发布的修复版本并及时升级插件;在官方补丁发布前,可限制 Contributor 权限账号数量或暂时停用该插件作为缓解措施。

原始情报

Contributor Insecure Direct Object References (IDOR) in Flexible PDF Coupons <= 1.14.11 versions.