CVE-2026-25401WPCargo Track & Trace 插件存在缺失授权漏洞,攻击者可利用配置错误的访问控制安全级别,在无需认证的情况下读取敏感信息。该漏洞影响8.0.2及以下版本,导致机密性泄露风险。
该漏洞源于插件在处理特定请求时未实施严格的权限检查。根据CVSS向量(PR:N, C:H),攻击者无需登录即可访问本应受保护的接口。这通常是因为WordPress插件中的 AJAX 动作或 REST API 端点缺少 `current_user_can()` 或类似的权限验证函数,导致未授权用户可以调用管理员功能或获取高敏感度的数据(如货物追踪信息、用户数据等)。由于无需用户交互且利用复杂度低,该漏洞极易被自动化工具扫描利用。