CVE-2026-27046Kaira StoreCustomizer插件存在缺失权限验证漏洞,攻击者可利用错误配置的访问控制安全级别执行未授权操作。该漏洞影响n/a至2.6.3版本,低权限用户无需交互即可通过网络访问敏感功能,导致高机密性风险。建议管理员尽快检查并更新插件以防止数据泄露。
该漏洞源于Kaira StoreCustomizer插件在处理特定管理请求时,未能正确实施权限验证机制。根据CVSS 3.1向量分析,攻击者无需用户交互(UI:N),仅需低权限账户(PR:L)即可通过网络(AV:N)发起攻击。插件的后端回调函数或API端点缺少对当前用户角色的检查,导致订阅者级别的用户能够绕过限制,执行管理员级别的读取操作。由于漏洞仅影响机密性(C:H),对完整性(I:N)和可用性(A:N)无直接影响,攻击者的主要目标是利用此缺陷获取站点敏感配置信息或受限数据,而非破坏系统功能。此类缺失授权漏洞是WordPress插件中常见的安全问题,严重程度取决于暴露数据的敏感度。