CVE-2026-24568CVE-2026-24568是WordPress插件WP Travel中的一个高危访问控制漏洞。该漏洞属于Missing Authorization(缺失授权)类型,由于插件在访问控制安全级别配置方面存在错误,攻击者可以在未经认证的情况下利用此漏洞执行超出其权限范围的操作。CVSS 3.1评分为5.3,属于中等严重程度。漏洞影响范围涵盖WP Travel插件从任意版本至11.1.0版本。攻击者可通过网络远程利用此漏洞,无需任何认证凭证或用户交互即可发起攻击。该漏洞由PatchStack安全团队于2026年1月23日披露,涉及插件的访问控制机制缺陷,可能导致敏感数据泄露或未授权的功能操作。
该漏洞为WordPress插件WP Travel中的访问控制错误(Broken Access Control)。漏洞根源在于插件的某些敏感功能端点缺少适当的权限检查和授权验证机制。具体而言,插件在处理用户请求时未能正确验证请求者的身份和权限,允许未认证用户访问本应需要管理员权限才能操作的API接口或功能模块。攻击者可通过构造特定的HTTP请求,直接访问这些未受保护的端点,从而执行诸如查看、修改或删除敏感数据等未授权操作。由于CVSS向量显示攻击复杂度低且无需用户交互,攻击者可在短时间内自动化扫描和利用此类漏洞。建议受影响的用户立即升级至最新版本以修复此安全缺陷。