天下漏洞,尽知其名
MEDIUM

CVE-2026-62028 bPlugins Before After Image Comparison 授权缺失漏洞

影响攻击者可越权执行本应受限的操作

AI 研判

WordPress 插件 Before After Image Comparison(Image comparison for WP)存在授权缺失漏洞,属于访问控制安全级别配置不当。该问题影响 1.1.21 及之前版本,攻击者可利用缺失的权限校验执行未授权操作。

影响范围

bPlugins Before After Image Comparison

Before After Image Comparison – Image comparison for WP 插件 1.1.21 及之前版本(n/a 至 1.1.21)。

漏洞详情

漏洞类型为 Missing Authorization(授权缺失),成因是插件对部分功能接口未正确校验用户权限,导致访问控制级别配置不当。攻击者可绕过预期权限检查,以低权限身份调用本应受限的功能。具体受影响的接口与利用细节暂无公开信息。

利用条件与风险

利用通常需要能够访问插件相关接口,实战中可能被低权限用户或未认证访问者用于越权操作;CVSS 5.4 属中危,具体危害取决于受影响功能。

修复建议

建议升级至 1.1.21 之后的修复版本(具体修复版本暂无公开信息),并检查插件相关接口的权限配置;临时缓解可限制插件功能页面的访问权限或暂时停用该插件。

原始情报

Missing Authorization vulnerability in bPlugins Before After Image Comparison – Image comparison for WP before-after-image-compare allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Before After Image Comparison – Image comparison for WP: from n/a through 1.1.21.