CVE-2026-24588CVE-2026-24588 是 WordPress 插件 Smart Product Viewer 中存在的一个中等严重性安全漏洞,CVSS评分4.3。该漏洞属于访问控制类安全问题,官方分类为"Missing Authorization"(缺失授权检查)。漏洞源于插件在处理用户请求时未能正确实施权限验证机制,允许低权限认证用户访问或执行本应需要更高级别权限才能进行的操作。Smart Product Viewer 插件主要用于在 WordPress 网站上提供产品3D查看功能,广泛应用于电子商务平台。该插件的访问控制配置错误可能导致攻击者绕过正常的权限检查流程,以低权限用户身份执行敏感功能或访问受限数据。虽然该漏洞的机密性和完整性影响评估为低级别,但仍可能导致未授权的配置变更或数据访问,对网站安全构成潜在威胁。建议所有使用该插件的用户立即检查并更新至最新安全版本。
该漏洞存在于 Smart Product Viewer 插件的访问控制机制中。攻击者利用该漏洞的核心原理是:插件的某些功能端点缺少适当的权限验证检查,导致任何经过认证的用户(即使是最低权限的用户)都能访问本应需要管理员权限才能访问的功能。在正常的 WordPress 插件设计中,涉及配置修改、数据访问等敏感操作时,应当使用 current_user_can() 等函数验证当前用户是否具有相应权限。然而,该插件在特定功能实现中遗漏了这些关键的权限检查步骤。攻击者可以通过构造特定的 HTTP 请求,直接调用这些未受保护的功能接口,例如修改产品查看器的配置参数、访问产品数据或执行配置变更操作。由于 CVSS 向量显示攻击复杂度为低(AC:L),且无需用户交互(UI:N),攻击者可以在无需特殊条件的情况下完成漏洞利用。漏洞影响范围覆盖插件版本从初始版本到 1.5.4 的所有用户。