CVE-2026-24366CVE-2026-24366是WordPress插件YITH WooCommerce Request A Quote中的一个高危安全漏洞,CVSS评分5.3,属于中危级别。该漏洞为缺失授权(Missing Authorization)类型,存在于插件的访问控制机制中。攻击者无需任何认证权限即可利用此漏洞,访问本应需要授权才能访问的API端点或功能。漏洞允许攻击者绕过正常的访问控制检查,获取敏感信息或执行未授权操作。由于该插件广泛应用于电子商务网站,攻击者可能利用此漏洞获取客户报价信息、订单数据或其他敏感商业信息,对企业数据安全造成威胁。
该漏洞源于YITH WooCommerce Request A Quote插件在处理用户请求时未能正确验证用户权限。插件的部分API端点或功能函数缺少权限检查(capability checks),导致未经身份验证的用户可以直接访问。通常,WordPress插件应使用current_user_can()或类似的权限检查函数来验证用户是否有权执行特定操作。然而,受影响版本中某些关键功能缺少这些检查。攻击者可以通过构造特定的HTTP请求,直接访问这些未受保护的端点,获取报价请求列表、提交虚假报价请求或修改现有报价状态。漏洞影响插件版本从初始版本到2.46.0的所有版本。