漏洞速览
- 漏洞编号:
CVE-2026-89406 - 风险评分:
7.5(高危) - 首次披露:2026-09-24
- 最近更新:2026-09-24
- 软件类型:插件
- 软件标识:
modula-best-grid-gallery - 受影响版本:<= 3.0.1
- 修复版本:3.0.2
- 是否已修复:是
漏洞详情
Modula Image Gallery – Photo Grid & Video Gallery 插件在最高至 3.0.1 的版本中存在未授权访问私有画廊内容的漏洞。问题出在 Modula_Meta::add_metas() 函数挂载到 wp_head 并在每次前端请求中通过 get_post( $_GET['modula_gallery_id'] ) 查询任意文章,但未校验画廊的 post_status 或请求者是否具有读取权限——画廊侧的输入校验存在缺陷(empty('modula_gallery_id') 检查的是一个非空字符串字面量而非 GET 参数,因此始终返回 false),唯一的目标验证仅为 post_type === 'modula-gallery' 检查,且未执行 is_user_logged_in()/current_user_can('read_post', $gallery_id) 验证。攻击者无需认证即可枚举私有的 modula-gallery 文章及其附件成员,并通过响应中输出的 Open Graph/Twitter 元标签获取图片标题、描述、尺寸及原始上传地址,从而实现对私有图片原始文件的直接未授权下载。
影响与风险
- 漏洞类型:Missing Authorization to Unauthenticated Private Gallery Image Disclosure via 'modula_gallery_id' and 'modula_image_id' Parameters
- 风险说明:漏洞可能被利用以执行未授权操作,建议按官方修复方案立即升级并复核安全配置。
- 研究人员:Supakiad S. (m3ez) – E-CQURITY (Thailand)
修复建议
- 按官方建议执行修复:更新至 3.0.2 或更高已修复版本。
- 复核
administrator/shop manager等高权限账号与角色授权。 - 排查近期插件安装/配置变更记录,确认无异常写入。
- 建议配合 WAF 与登录审计,持续观察可疑请求。
