CVE-2026-24625CVE-2026-24625是WordPress插件File Uploads Addon for WooCommerce中存在的一个缺少授权(Missing Authorization)漏洞。该插件由Imaginate Solutions开发,用于为WooCommerce商店提供文件上传功能。漏洞源于插件错误配置了访问控制安全级别,允许攻击者在无需认证的情况下利用不正确的访问控制配置。这可能导致敏感文件被未授权访问或上传功能被滥用。由于该插件通常部署在电子商务网站,攻击者可能利用此漏洞访问客户上传的文件或进行其他恶意操作。CVSS 3.1评分5.3,属于中等严重程度,主要影响系统的机密性。
该漏洞属于Broken Access Control(访问控制失效)类型,具体表现为插件在处理文件上传和访问请求时未正确实施权限检查。攻击者可以通过构造特定的HTTP请求,直接访问本应需要管理员权限或用户认证才能访问的端点或功能。由于CVSS向量显示PR:N(不需要权限),攻击者无需任何有效凭证即可发起攻击。攻击向量为网络可访问(AV:N),攻击复杂度低(AC:L),意味着攻击易于实施。技术层面,插件可能存在以下几个问题:1) 缺少capability检查或nonce验证;2) 回调函数未使用权限检查装饰器;3) 敏感操作未验证用户身份。由于该插件处理文件上传功能,漏洞可能被用于非法上传恶意文件或访问已上传的敏感文件。