CVE-2026-14349 是 WordPress 插件 TrueBooker – Appointment Booking and Scheduler System(预约与排程系统)中的一处授权绕过漏洞,影响范围覆盖该插件 1.2.3 及之前的所有版本。漏洞根因在于插件在处理某项敏感操作时,未正确校验当前用户是否具备执行该操作的权限,即缺少有效的身份与授权检查(典型的 Missing Authorization / Broken Access Control 类缺陷)。由于该操作未要求任何身份认证,未认证的远程攻击者可以直接向受影响站点发送特制请求,从而任意修改站内用户账号的电子邮箱地址,包括管理员账号在内的任意账户均可被篡改。攻击者一旦把目标账号的邮箱改为自己控制的地址,便可利用 WordPress 自带的“忘记密码”流程,向该邮箱发送密码重置链接,进而重设密码并以该账号身份登录,最终实现对站点的完全接管;若被篡改的是管理员账号,则等同于站点被完全攻陷。NVD 给出的 CVSS 3.1 基础评分为 9.8(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H),属于严重级别:攻击向量为网络、无需权限、无需用户交互,机密性、完整性与可用性影响均为高。当前元数据未显示该漏洞已被列入 CVE 已知被利用漏洞目录(KEV),也未标注存在公开的在野利用证据,因此应视为高危但尚未确认在野活跃利用的漏洞。元数据中未提供具体受影响产品版本清单与厂商信息,建议以插件官方公告为准核实修复版本。
💡 影响/原因: 无需认证即可篡改任意用户(含管理员)邮箱,并借密码重置流程直接接管账号,配合 9.8 的严重评分,对暴露在公网的 WordPress 站点构成账号接管与整站失陷风险。