CVE-2026-97075 WP Rocket 权限缺失漏洞
影响攻击者可越权执行受限操作
AI 研判
WP Rocket 是 WordPress 的缓存与性能优化插件,由 WP Media 维护。该插件存在权限缺失(Missing Authorization)漏洞,属于访问控制安全级别配置不当,影响 3.23.5 之前的版本。
影响范围
WP Rocket
WP Rocket 3.23.5 之前的版本(官方描述为 from n/a before 3.23.5),具体起始受影响版本暂无公开信息。
漏洞详情
漏洞类型为权限缺失/越权访问,成因是插件未对相关功能正确校验用户权限,导致访问控制配置不当。攻击者可利用该缺陷执行本应受权限保护的操作,具体受影响的接口与利用方式暂无公开信息。
利用条件与风险
利用通常需要能够访问相关插件功能入口,实战中可能被低权限用户用于越权操作;CVSS 6.5 属中危,具体前置条件暂无公开信息。
修复建议
官方已在 WP Rocket 3.23.5 中修复,建议升级至 3.23.5 或更高版本;临时缓解措施暂无公开信息。
原始情报
Missing Authorization vulnerability in WP Media WP Rocket wp-rocket allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects WP Rocket: from n/a before 3.23.5.