CVE-2026-27329YITH WooCommerce Wishlist插件存在一个通过用户控制密钥导致的授权绕过漏洞。攻击者无需认证即可利用配置错误的访问控制安全级别。该漏洞影响了从n/a到4.12.0的版本,可能导致未授权用户修改或访问受限制的资源,影响系统完整性。
该漏洞属于不安全的直接对象引用(IDOR)或访问控制绕过。在受影响版本的YITH WooCommerce Wishlist插件中,某些敏感端点未正确验证请求者的权限,而是依赖客户端可控的参数(如ID或密钥)来决定访问权限。由于CVSS向量显示无需用户交互(UI:N)且无需认证(PR:N),攻击者可以通过构造特定的HTTP请求,直接操作目标对象(如愿望列表)。攻击者利用此漏洞可以遍历ID或修改请求参数中的键值,从而执行未授权的操作,如添加、删除或修改其他用户的愿望列表数据,导致数据完整性受损。