CVE-2026-25431WPMU DEV Hustle 插件存在缺失授权漏洞,该问题源于访问控制安全级别配置错误。攻击者无需用户交互和身份认证即可利用此漏洞。受影响的版本包括 Hustle 7.8.10.1 及以下。成功利用该漏洞可能允许攻击者修改特定数据,对系统完整性造成低等影响,但不会影响机密性和可用性。
该漏洞属于访问控制失效(CWE-862)。在 WPMU DEV Hustle 插件的受影响版本中,某些用于处理插件设置或数据的 AJAX 动作或 API 端点缺少必要的权限检查函数(如 `current_user_can`)。由于 CVSS 向量显示 PR:N(无需认证)和 UI:N(无需用户交互),远程攻击者可以通过网络向易受攻击的端点发送特制的 HTTP POST 或 GET 请求。虽然攻击复杂度低,但根据 CVSS 指标,该漏洞主要影响完整性(I:L),可能允许攻击者篡改插件配置或注入低风险数据,而不会直接导致敏感信息泄露或服务拒绝。