CVE-2026-27405WpBookingly插件存在缺失授权漏洞,由于错误配置的访问控制安全级别,攻击者可利用该漏洞在未经适当授权的情况下执行敏感操作。该漏洞影响从n/a到1.2.9的版本,尽管需要高权限账户触发,但一旦利用成功,可能导致数据完整性受损和系统可用性降低。
该漏洞源于Magepeople inc.开发的WpBookingly插件在特定功能实现上未能正确实施访问控制检查。根据CVSS向量分析,虽然攻击需要高权限(PR:H),但漏洞本质上是“Missing Authorization”,即插件未对特定的AJAX请求或管理功能进行严格的权限验证。攻击者可以通过网络向目标站点发送特制的HTTP请求,利用错误配置的安全级别绕过身份验证机制。成功利用后,攻击者可获得对受保护功能的操作权限,导致高完整性和高可用性影响(I:H/A:H),例如篡改预约数据或破坏服务运行。