CVE-2026-39509CVE-2026-39509 是 wpWax Directorist WordPress 插件中发现的一个安全漏洞。该漏洞源于缺失的授权验证机制,允许攻击者利用错误配置的访问控制安全级别。未经过身份验证的远程攻击者可以通过发送特制网络请求来利用此漏洞,成功利用后可能导致系统完整性受损。该漏洞影响范围包括 8.5.10 及以下版本,攻击无需用户交互即可执行。
该漏洞位于 wpWax Directorist 插件(版本 <= 8.5.10)中,核心原因是对特定 API 端点或 AJAX 动作缺少必要的权限检查(Missing Authorization)。在 WordPress 插件开发规范中,涉及数据修改的操作通常需要验证用户权限和 Nonce。然而,该插件在处理某些请求时未能执行此检查。攻击者可利用 CVSS 向量 AV:N/AC:L/PR:N/UI:N/S:U 的特性,在不进行身份验证(PR:N)的情况下,向受影响端点发送恶意请求。这可能导致未经授权的数据篡改或配置修改,从而造成低级别的完整性影响(I:L)。由于无需用户交互,该漏洞易于被自动化工具扫描利用。