CVE-2026-39485CVE-2026-39485是Youtube Embed Plus插件中发现的一个缺失授权漏洞。该问题源于插件未能正确配置访问控制安全级别,允许低权限用户绕过身份验证访问受限功能。攻击者可利用此漏洞在未经管理员许可的情况下读取敏感数据,对系统机密性构成中等风险。
该漏洞位于Youtube Embed Plus WordPress插件中,核心原因是插件在处理特定管理功能或API端点时,缺乏有效的权限验证机制。根据CVSS 3.1评分向量分析,该漏洞的攻击复杂度低(AC:L),且无需任何用户交互(UI:N)。攻击者只需注册一个低权限账户(PR:L),即可通过网络(AV:N)向受影响的WordPress站点发送特制的HTTP请求。由于插件错误配置了访问控制安全级别,服务器错误地信任了请求来源,从而允许未授权的用户读取仅管理员可见的敏感配置信息(C:L)。虽然该漏洞不会破坏系统完整性(I:N)和可用性(A:N),但信息泄露风险依然存在。