CVE-2026-22461CVE-2026-22461是WordPress插件WebAppick CTX Feed中存在的一个中等严重性安全漏洞。该漏洞属于缺失授权(Missing Authorization)类型,允许未经身份验证的攻击者利用插件中不正确的访问控制配置访问本应受保护的敏感资源或功能。WebAppick CTX Feed是一款用于生成电商产品feed的WordPress插件,广泛应用于 WooCommerce 电商网站的产品数据导出和管理场景。由于该漏洞不需要任何认证即可被利用,攻击者可以通过构造特定的HTTP请求来访问受限的管理功能或导出功能,可能导致敏感商业数据(如产品信息、客户数据、定价策略等)泄露。此漏洞影响从某个早期版本到6.6.18的所有版本,CVSS评分5.3,属于中危级别。
该漏洞属于Broken Access Control(访问控制失效)漏洞类别。在WebAppick CTX Feed插件的多个端点或功能中,缺少适当的权限检查机制。攻击者无需登录WordPress后台或拥有任何用户权限,仅需发送特定的HTTP请求即可访问以下敏感功能:1) 产品feed导出功能可能被未授权访问;2) 配置信息可能通过API端点被读取;3) 插件设置页面可能存在信息泄露。由于WooCommerce产品feed通常包含商品价格、库存、描述等商业敏感信息,攻击者可以利用此漏洞批量获取目标网站的完整产品目录数据。漏洞的根本原因在于开发者未能遵循最小权限原则,对关键功能缺少capability检查或nonce验证。