安全研究

安全漏洞
WordPress plugin Scheduler Widget不安全的直接对象引用漏洞(CVE-2026-1987)

发布日期:2026-02-14
更新日期:2026-05-11

受影响系统:
WordPress plugin Scheduler Widget <= 0.1.6
描述:
CVE(CAN) ID: CVE-2026-1987

WordPress和WordPress plugin都是WordPress基金会的产品,WordPress是一套使用PHP语言开发的博客平台,该平台具有在基于PHP和MySQL的服务器上架设个人博客网站的功能,WordPress plugin是一个应用插件。
WordPress plugin Scheduler Widget 0.1.6及之前版本存在不安全的直接对象引用漏洞,该漏洞源于scheduler_widget_ajax_save_event函数未做权限和归属校验,仅通过前端传入的事件ID直接操作数据,攻击者可利用该漏洞枚举或获知事件ID,越权编辑、篡改其他用户及全站任意日程数据。

<**>

建议:
厂商补丁:

WordPress
---------
厂商尚未提供漏洞修复方案,请关注厂商主页更新:
https://owasp.org/www-project-web-security-testing-guide/latest/4-Web_Application_Security_Testing/05-Authorization_Testing/04-Testing_for_Insecure_Direct_Object_References

浏览次数:166
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障