CVE-2026-25456Aarsiv Groups开发的WordPress插件“Automated FedEx live/manual rates with shipping labels”存在权限缺失漏洞。该漏洞源于插件未正确配置访问控制安全级别,导致未经授权的用户可以访问受保护的功能。攻击者无需身份认证即可利用此漏洞,可能导致数据泄露或篡改。此问题影响5.1.9及以下版本,具有较高的安全风险。
该漏洞属于访问控制失效类别。在受影响版本的插件中,特定端点缺少必要的权限校验机制。根据CVSS向量(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U),攻击者可以通过网络发起低复杂度的攻击,且无需用户交互和权限。攻击者通过发送特制的HTTP请求到存在漏洞的URL,能够绕过身份验证直接调用后台功能。这可能导致攻击者获取低级别的系统权限,影响系统的机密性、完整性和可用性。