CVE-2026-34899Eniture Technology开发的LTL Freight Quotes – Worldwide Express Edition插件被披露存在缺失授权漏洞。该问题源于访问控制安全级别配置错误,允许未经身份验证的攻击者利用此漏洞。受影响的版本涵盖从n/a至5.2.1。由于无需用户交互且攻击复杂度低,攻击者可对受影响系统的数据完整性造成低程度影响,建议用户尽快检查并修复。
该漏洞属于CWE-862(缺失授权)类型。在WordPress插件架构中,AJAX请求通常通过`admin-ajax.php`处理,开发者应在回调函数中添加权限检查(如`current_user_can`)。然而,在LTL Freight Quotes – Worldwide Express Edition的受影响版本中,某些处理敏感操作(如修改运费报价配置或访问控制级别)的回调函数未实施此类检查。根据CVSS向量(PR:N, UI:N),攻击者无需登录后台或进行用户交互,即可构造恶意的HTTP POST请求发送至目标站点。服务器接收到请求后,会直接执行敏感逻辑,导致攻击者能够绕过访问限制,对系统配置进行未授权修改,从而影响系统完整性。