CVE-2026-24529CVE-2026-24529是WordPress插件Quick Restaurant Reservations中的一个高危安全漏洞。该插件是一款用于餐厅预订管理的WordPress插件,版本从任意版本到1.6.7均存在Missing Authorization(缺失授权)漏洞。漏洞根源在于插件的访问控制机制配置不当,未能正确验证用户权限,允许未经授权的用户执行本应需要更高权限才能访问的功能。由于该插件处理餐厅预订数据,攻击者可能利用此漏洞查看、修改或删除其他用户的预订信息,包括客户联系方式、用餐时间、座位安排等敏感数据。此漏洞无需认证即可利用,攻击者可通过网络直接发起攻击,对使用该插件的餐厅预订系统造成数据泄露和业务风险。
该漏洞属于Broken Access Control(访问控制失效)类型,具体表现为Missing Authorization。在WordPress插件开发中,正确的授权检查应该在关键功能执行前进行,包括检查用户是否登录、是否具有相应权限(如manage_options、edit_posts等)。Quick Restaurant Reservations插件在1.6.7及之前版本中,某些管理功能缺少适当的current_user_can()检查或nonce验证。攻击者可以通过构造特定的HTTP请求,直接访问本应需要管理员权限才能访问的API端点或管理功能。例如,攻击者可能通过发送未经授权的POST请求来创建、修改或删除预订记录,而无需提供有效的管理员会话cookie。CVSS评分5.3反映了该漏洞的影响范围和利用难度,主要影响数据完整性,对机密性和可用性影响较小。