CVE-2026-39535Display Eventbrite Events WordPress插件存在缺失授权漏洞。该问题源于插件未正确配置访问控制安全级别,导致未经身份验证的攻击者可利用此漏洞。受影响的产品版本包括从n/a至6.5.6及以下版本。攻击者无需用户交互即可通过网络发起攻击,可能造成低程度的机密性影响,建议管理员尽快检查并更新插件。
该漏洞的核心在于插件代码中缺少对特定API端点或管理功能的权限校验。在WordPress插件开发中,通常会注册AJAX动作来处理前端请求。如果开发者在注册动作时使用了`wp_ajax_nopriv_`前缀,或者虽然使用了`wp_ajax_`但在回调函数中未调用`current_user_can()`等函数进行权限验证,那么任何匿名用户均可触发该功能。在本例中,由于CVSS向量显示无需认证(PR:N)且通过网络攻击(AV:N),攻击者可向`/wp-admin/admin-ajax.php`发送特制的POST请求,利用插件中未受保护的action参数,绕过访问控制限制读取敏感信息或执行未授权操作。