天下漏洞,尽知其名
MEDIUM 重点关注

CVE-2026-62040 Restrict User Access 插件权限缺失漏洞

影响攻击者可绕过访问控制,访问本应受限的内容或功能

AI 研判

WordPress 插件 Restrict User Access – Membership Plugin with Force 存在缺失授权(Missing Authorization)漏洞,属于访问控制安全级别配置不当。该问题影响 2.8.1 及之前版本,攻击者可利用配置缺陷绕过权限限制。

影响范围

Restrict User Access – Membership Plugin with Force

受影响组件为 DEV Institute 开发的 Restrict User Access – Membership Plugin with Force,影响版本从 n/a 至 2.8.1(含)。

漏洞详情

漏洞类型为缺失授权(CWE-862 类访问控制缺陷),成因是插件未对敏感操作或资源正确校验用户权限,导致访问控制级别配置不当。攻击者无需具备相应权限即可执行受限操作或访问受限内容,从而绕过会员/访问限制机制。

利用条件与风险

利用通常无需高权限或复杂前置条件,远程攻击者即可尝试触发;实际危害取决于受影响功能所保护的数据与操作,可能导致受限内容泄露或功能被滥用。

修复建议

官方已发布修复版本,建议升级至 2.8.1 之后的版本;暂无公开信息说明具体临时缓解措施,可考虑暂时禁用该插件或限制相关功能访问。

原始情报

Missing Authorization vulnerability in DEV Institute Restrict User Access – Membership Plugin with Force restrict-user-access allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Restrict User Access – Membership Plugin with Force: from n/a through 2.8.1.