CVE-2026-22481CVE-2026-22481是WordPress插件BD Courier Order Ratio Checker中发现的一个中等严重性安全漏洞。该漏洞类型为Missing Authorization(缺少授权),存在于插件的访问控制机制中。由于插件对某些敏感功能的访问控制配置不当,攻击者可以在低权限或无需认证的情况下访问本应受保护的功能和数据。攻击者利用此漏洞可以绕过正常的权限检查,获取未经授权的操作权限,可能导致数据泄露或业务逻辑被滥用。该漏洞影响插件版本从初始版本到2.0.1,CVSS评分为4.3,属于中危级别。建议使用该插件的用户及时更新到最新版本或采取临时缓解措施。
该漏洞属于Broken Access Control(访问控制失效)类别,具体表现为插件在处理用户请求时未能正确验证用户的权限状态。攻击者可以通过构造特定的HTTP请求来触发漏洞利用。由于插件在多个端点缺少适当的权限检查逻辑,低权限用户或未认证用户可以访问管理员级别的功能。漏洞存在于插件的订单比例检查功能模块中,攻击者可能通过直接调用相关API端点来绕过身份验证。CVSS向量显示攻击复杂度低(AC:L),且不需要用户交互(UI:N),这意味着攻击者可以在无需目标用户配合的情况下远程利用此漏洞。漏洞的完整性影响为低(I:L),表明攻击者可能能够修改部分数据但影响范围有限。