CVE-2026-25317该插件在woocommerce-delivery-notes组件中存在缺失授权漏洞。由于未正确配置访问控制安全级别,未经身份验证的攻击者可利用此漏洞。受影响版本为5.9.0及以下版本。攻击者无需用户交互即可通过网络发起攻击,导致高保密性影响,可能造成敏感数据泄露。
该漏洞的核心在于插件在处理特定功能请求时,未能正确实施授权检查,导致访问控制安全级别失效。根据CVSS 3.1向量分析,攻击复杂度低,且无需任何权限即可利用。攻击者可以通过向受影响端点发送特制的HTTP请求,绕过身份验证机制。由于系统错误地将未授权用户请求视为合法,攻击者能够直接获取本应受保护的高敏感数据,例如打印发票、订单详情或客户信息。此漏洞仅影响数据的机密性,不会破坏系统完整性或可用性。