CVE-2026-39520weDevs weDocs插件存在缺失授权漏洞,该问题影响从n/a至2.1.18版本。由于未正确配置访问控制安全级别,未经身份验证的攻击者可利用此漏洞绕过权限验证。攻击者无需用户交互即可通过网络发起攻击,获取受限数据,导致系统机密性受到低程度影响。建议用户尽快升级以修复此风险。
该漏洞属于WordPress插件weDevs weDocs中的权限缺失漏洞,主要源于插件在处理特定文档查询请求时未进行有效的身份验证和权限校验。在WordPress生态中,标准做法是使用`current_user_can()`验证用户权限。然而,在weDocs 2.1.18及之前版本中,开发者遗漏了针对特定API端点的检查,错误地将敏感接口配置为公开访问。攻击者无需账户(PR:N)或用户交互(UI:N),仅需发送特定HTTP请求即可触发。利用该漏洞,攻击者能绕过前端限制,通过后端API获取本应受限的文档内容。尽管该漏洞不影响完整性和可用性,但会导致机密性(C:L)受损,造成内部数据泄露风险。