CVE-2026-39592DEPART是一款用于WooCommerce的定金与部分支付插件。该插件在1.0.7及之前版本中存在缺失授权漏洞,导致访问控制安全级别配置错误。低权限攻击者可利用此缺陷绕过权限检查,通过网络发起攻击。尽管无需用户交互,但该漏洞可能导致系统数据完整性受损,建议尽快修复。
该漏洞的核心在于WordPress插件DEPART未能正确实施权限检查机制。具体来说,插件中处理定金或支付请求的某些API端点缺少必要的`current_user_can`验证,或者将安全级别配置为允许低权限用户(如订阅者)访问管理员功能。攻击者只需构造特定的HTTP请求(如POST请求),即可触发这些功能。由于CVSS评分为4.3(中危),攻击复杂度低且无需用户交互,这使得该漏洞易于被自动化工具利用。攻击者可能利用此漏洞修改支付状态、篡改部分配置或执行未授权的管理操作。虽然不直接导致信息泄露,但严重破坏了数据的完整性和业务逻辑的正确性,对电商交易安全构成潜在威胁。