天下漏洞,尽知其名
MEDIUM

CVE-2026-89190 Robin Image Optimizer 权限绕过漏洞

影响订阅者账户可访问管理员页面并泄露插件配置信息

AI 研判

WordPress 插件 Robin Image Optimizer 在 2.0.8 之前的版本中,分发其内置管理框架的请求处理器前未检查用户权限。拥有订阅者级别账户的用户可借此渲染仅限管理员访问的插件页面,并获取插件存储的设置信息。

影响范围

Robin Image Optimizer

Robin Image Optimizer WordPress 插件 2.0.8 之前的版本。

漏洞详情

该漏洞属于权限绕过(缺失授权检查)。插件在处理其内置管理框架的请求时,未对当前用户是否具备相应 capability 进行校验,导致低权限的订阅者账户也能触发本应仅管理员可用的处理逻辑。攻击者可借此访问管理员专属页面并读取插件保存的配置数据。

利用条件与风险

利用前提是攻击者拥有一个订阅者级别的账户,通常可通过站点开放注册获得。实战中可导致敏感配置信息泄露,为进一步攻击提供信息支撑,但本身不直接造成代码执行。

修复建议

升级 Robin Image Optimizer 插件至 2.0.8 或更高版本。临时缓解措施包括关闭站点开放注册、审查并限制低权限账户,暂无其他公开信息。

原始情报

The Robin Image Optimizer WordPress plugin before 2.0.8 does not check the user’s capabilities before dispatching one of its bundled admin framework’s request handlers, allowing users with a subscriber-level account to render admin-only Robin Image Optimizer WordPress plugin before 2.0.8 pages and disclose the Robin Image Optimizer WordPress plugin before 2.0.8’s stored settings.