CVE-2026-39477Brainstorm Force CartFlows WordPress插件存在缺失授权漏洞。由于未正确配置访问控制安全级别,受影响版本包括2.2.3及以下版本。攻击者可利用该漏洞绕过权限验证,在低权限下获取敏感信息或执行特定操作,对系统机密性构成威胁。建议用户尽快升级至安全版本。
该漏洞源于CartFlows插件未能对特定功能或API端点实施严格的权限验证机制。在WordPress插件开发中,通常需要使用`current_user_can()`函数来检查用户角色。然而,在受影响版本中,某些敏感操作缺少此类检查,导致访问控制安全级别配置错误。攻击者只需拥有低权限账户(如订阅者),即可构造恶意请求直接调用未授权的后端接口。这种逻辑缺陷使得攻击者能够绕过前端或业务逻辑层面的限制,非法读取敏感数据或篡改设置,从而造成信息泄露风险。