CVE-2026-24571CVE-2026-24571是WordPress插件box-now-delivery中的一个中等严重性安全漏洞,CVSS评分4.3。该漏洞属于Missing Authorization(缺失授权)类型,由于插件在访问控制安全级别配置上存在错误,导致低权限用户可以执行超出其权限范围的操作。攻击者可以利用此漏洞,在无需高权限的情况下访问或修改本应受保护的功能和数据。此漏洞影响BOX NOW Delivery插件从早期版本到3.0.2的所有版本,攻击复杂度低,无需用户交互即可实现 exploit。
该漏洞源于box-now-delivery WordPress插件在实现访问控制机制时存在配置错误。具体问题在于插件的某些管理功能或API端点缺少适当的权限检查,导致经过认证的低权限用户(如订阅者角色)能够访问或操作本应仅限管理员执行的功能。攻击者可以通过构造特定的HTTP请求,直接调用这些未受保护的函数或API,绕过正常的授权检查流程。由于CVSS向量显示攻击向量为网络(AV:N)且认证要求为低权限(PR:L),这意味着任何能够访问网站且拥有基本账户的攻击者都可以尝试利用此漏洞。漏洞主要影响数据的完整性和机密性,机密性和完整性影响均为低(I:L/C:L),可用性不受影响(A:N)。