CVE-2026-23972该漏洞存在于magepeopleteam开发的Booking and Rental Manager插件中,原因是缺失了关键的授权验证机制。由于访问控制安全级别配置错误,攻击者可以利用此漏洞绕过权限检查。此问题影响2.6.0及以下版本,攻击者无需管理员权限即可访问敏感数据,导致高机密性信息泄露,对基于WooCommerce的电商网站构成安全风险。
该漏洞的根本原因在于插件在处理特定请求时,未对当前用户的角色或能力进行严格的校验。在WordPress生态系统中,许多插件通过AJAX或REST API注册处理函数,通常需要检查`current_user_can`等函数以确保请求者具备相应权限。受影响版本的插件在实现某些功能(如查看预订详情、管理租赁设置等)时,仅依赖前端隐藏或简单的登录状态检查,而未在后端强制执行访问控制策略。根据CVSS向量(AV:N/PR:L),攻击者只需注册一个低权限账户(如订阅者),即可构造恶意HTTP请求直接调用未受保护的API端点。服务器会误认为请求合法,从而返回本应仅对管理员可见的高机密性数据。