🚨 CVE-2026-19598 (https://plugins.trac.wordpress.org/browser/pods/tags/3.3.9/includes/general.php#L400) WordPress 的 Pods – Custom Content Types and Fields(自定义内容类型和字段)插件在所有版本(含 3.3.9)中均存在通过授权绕过实现权限提升的漏洞。该漏洞的产生原因是:pods_admin AJAX 路由器将包括方法白名单、nonce 验证、登录强制和权限门控在内的所有访问检查,全部经由 pods_error() 处理,而在 JSON meta-box-loader 兼容路径下,pods_error() 仅将失败信息写入 PHP 错误日志并返回 false,而不会终止请求,导致所有防护措施形同虚设。这使得未经身份验证的攻击者能够将其权限提升为管理员,或覆盖任意用户账户(包括站点所有者)的密码,从而完全接管站点,或执行其他管理员操作。