CVE-2026-24580CVE-2026-24580是WordPress插件Ecwid Shopping Cart中的一个中等严重性安全漏洞,CVSS评分4.3。该漏洞属于缺失授权(Missing Authorization)类型,也称为Broken Access Control(访问控制缺陷)。漏洞源于插件对用户权限验证不足,允许低权限用户(如订阅者角色)执行超出其权限范围的操作。具体来说,插件的某些管理功能或API端点未能正确检查用户是否具有相应的访问权限,导致攻击者可以利用配置不当的访问控制安全级别进行未授权访问。此漏洞影响Ecwid Shopping Cart从任意版本到7.0.5版本,攻击复杂度低且无需用户交互,攻击者可通过网络直接发起攻击。虽然该漏洞不影响系统机密性,但对数据完整性存在较低风险。
该漏洞属于OWASP Top 10中的A01:2021 - Broken Access Control类别。漏洞的根本原因在于Ecwid Shopping Cart插件的访问控制检查机制不完善。具体表现为:1) 插件的某些管理API端点缺少权限验证检查;2) 敏感操作未验证用户是否具有管理员或更高权限;3) 访问控制逻辑仅依赖客户端提交的参数而非服务端会话验证。攻击者可以通过以下方式利用此漏洞:使用低权限账户(如WordPress订阅者角色)构造恶意请求,直接访问或操作本应需要管理员权限才能访问的功能,如订单管理、产品编辑或客户数据查看等。由于CVSS向量显示PR:L(低权限要求)和UI:N(无需用户交互),攻击者只需拥有基本的网站账户即可尝试利用此漏洞。漏洞的完整性影响为I:L(低),意味着攻击者可能能够修改部分数据但影响范围有限。