CVE-2026-25455PickPlugins开发的Product Slider for WooCommerce插件存在权限缺失漏洞。由于未正确配置访问控制级别,低权限攻击者可利用该漏洞访问敏感数据。该漏洞影响1.13.61及以下版本,可能导致高机密性风险。
该漏洞源于插件在处理特定后台请求时,未对用户权限进行充分验证。在WordPress环境中,许多插件通过`admin-ajax.php`处理异步请求,若未使用`current_user_can()`函数检查用户角色,低权限用户(如订阅者)即可发送构造的HTTP请求触发本应仅限管理员访问的功能。在本例中,攻击者可利用此缺陷绕过访问控制,获取插件配置或敏感数据,导致信息泄露。由于CVSS评分显示完整性无影响,推测漏洞主要涉及数据读取而非写入操作。