WordPress QR Redirector漏洞CVE-2026-24545
QR Redirector 是一款轻量、免费WordPress二维码管理插件,可创建动态二维码,核心特点是二维码图案不变,后台随时改跳转地址。
一、基本情况
QR Redirector 可用于生成 “永久二维码”,贴在海报、传单、产品包装上,可以实现 扫码之前先访问你的网站,再自动跳转到目标链接。

QR Redirector 可以哎后台一键生成二维码(PNG) ,无限创建二维码,在活动页、优惠券、报名链接、公众号引流等场景中很实用。
栋科技漏洞库关注到WordPress QR Redirector 插件在2.0.3之前之前版本中存在的漏洞,追踪为CVE-2026-24545,CVSS 3.1评分4.3。
二、漏洞分析
CVE-2026-24545漏洞是存在于WordPress QR Redirector 插件中的缺少授权漏洞,允许利用配置不正确的访问控制安全级别进行攻击。
该漏洞源于插件后台的AJAX 管理接口(如 qr_save_bulk、qr_delete、qr_edit) 未做权限校验 + 未验证登录状态所致:
正常逻辑:仅管理员(admin)可添加 / 修改 / 删除二维码与重定向规则
漏洞逻辑:任何已登录用户(甚至订阅者subscriber) 直接调用AJAX接口,即可篡改所有二维码目标URL、状态码、标题或批量删除。
简单说:低权限用户 → 越权操作 → 接管全站二维码配置。
攻击者利用漏洞 篡改任意二维码的跳转目标: 把 “官网二维码” 改成 “钓鱼站 / 恶意下载页”,诱导用户扫码受骗; 修改重定向状态码等,
批量删除所有二维码: 线下海报/物料全部失效,营销链路断裂 ;新增恶意二维码: 植入隐藏短链接,用于流量劫持或暗链等潜在风险。
三、影响范围
WordPress QR Redirector ≤ 2.0.3
四、修复建议
WordPress QR Redirector ≥ 2.0.4
五、参考链接
管理员已设置登录后刷新可查看