CVE-2026-39543Tourfic WordPress 插件存在缺失授权漏洞,影响版本从 n/a 至 2.21.4。该漏洞源于错误的访问控制配置,允许未经身份验证的攻击者利用。攻击者无需用户交互即可通过网络发起攻击,可能导致敏感信息泄露,对系统机密性造成低程度影响。
该漏洞是由于 Tourfic 插件在处理特定功能时未实施充分的权限校验机制导致的。在 WordPress 环境中,插件通常通过 AJAX 钩子注册处理函数,受影响版本的代码在关键回调函数中缺少 `current_user_can()` 检查,或者错误地对未登录用户开放了本应受限的接口。攻击者可以向 `/wp-admin/admin-ajax.php` 发送特制的 HTTP POST 请求,利用易受攻击的 'action' 参数触发受限功能。由于无需认证且攻击复杂度低,这构成了典型的越权访问风险。