CVE-2026-39501FOX WooCommerce Currency Switcher插件存在缺失授权漏洞。该问题源于错误配置的访问控制安全级别,允许未认证攻击者利用此缺陷。受影响版本从初始版本至1.4.5。攻击者通过网络发起攻击,无需用户交互,可能导致低级别机密性信息泄露,对系统安全构成威胁。
该漏洞的根本原因是RealMag777开发的FOX WooCommerce Currency Switcher插件在处理特定功能请求时,存在缺失的授权验证逻辑。正常的WordPress插件应当对涉及敏感操作或数据的API端点进行严格的权限检查,确保只有管理员或授权用户才能访问。然而,该插件在特定的代码路径中错误配置了访问控制安全级别,导致这一验证机制失效。在利用方式上,攻击者无需具备任何用户凭证(PR:N),也无需诱导用户进行交互(UI:N),即可直接通过网络发起攻击。攻击者只需构造一个特制的HTTP数据包,指向存在漏洞的插件端点(通常是AJAX处理动作),服务器便会直接响应并返回本应受保护的数据。由于漏洞仅影响机密性(C:L),攻击者可能读取到诸如货币汇率设置、内部配置参数等敏感信息,而无法直接篡改或破坏数据。尽管影响看似有限,但信息泄露往往为后续的社会工程学攻击或精准漏洞利用提供关键情报。