CVE-2026-39565magepeopleteam开发的WpTravelly插件在2.1.7及之前版本中存在权限缺失漏洞。由于未正确配置访问控制安全级别,未经授权的攻击者可利用该漏洞绕过权限验证,执行未授权操作,破坏系统完整性。
该漏洞源于插件未能对特定管理功能或API端点实施严格的权限检查。在WordPress环境中,插件通常注册AJAX动作来处理请求。如果这些动作缺少current_user_can()检查或Nonce验证,低权限用户即可触发这些动作。攻击者通过构造特定的HTTP请求发送给目标端点,即可利用此缺陷执行未授权的数据修改或配置变更,导致完整性受损。