CVE-2026-62081 Flexible PDF Coupons 不安全的直接对象引用漏洞
影响具有 Contributor 权限的用户可越权访问或操作他人对象
AI 研判
Flexible PDF Coupons 是一款 WordPress 插件,用于生成 PDF 优惠券。其 1.14.11 及之前版本存在不安全的直接对象引用(IDOR)漏洞,攻击者可借助该缺陷越权访问本不属于自己的资源。该漏洞由 NVD 披露,编号 CVE-2026-62081,评级为 MEDIUM(CVSS 5.4)。
影响范围
Flexible PDF Coupons
Flexible PDF Coupons 插件 1.14.11 及更早版本受影响,具体修复版本暂无公开信息。
漏洞详情
IDOR 指应用在通过用户可控的对象标识符(如 ID、编号)访问资源时,未校验当前用户是否有权访问该对象。拥有 Contributor 权限的用户可修改请求中的对象标识符,从而读取或操作其他用户的数据。该漏洞需要攻击者已具备 Contributor 级别的登录权限。
利用条件与风险
利用前提是攻击者拥有 Contributor 权限的账号,属于低权限用户越权,实战中可造成数据泄露或未授权操作,风险中等。
修复建议
建议关注厂商发布的修复版本并及时升级插件;在官方补丁发布前,可限制 Contributor 权限账号数量或暂时停用该插件作为缓解措施。
原始情报
Contributor Insecure Direct Object References (IDOR) in Flexible PDF Coupons <= 1.14.11 versions.