CVE-2026-39602WordPress插件Rustaurius Order Tracking存在缺失授权漏洞,源于访问控制安全级别配置不当。未经身份验证的远程攻击者可利用此漏洞绕过安全限制,执行未授权操作。该漏洞影响3.4.3及以下版本,可能导致数据完整性受损,CVSS评分为5.3,属于中危风险。
该漏洞的核心原因在于Rustaurius Order Tracking插件未能正确实施访问控制策略。具体而言,插件中的某些处理订单跟踪功能的代码路径未验证当前用户是否具有执行该操作的权限。根据CVSS向量分析,攻击向量为网络(AV:N),攻击复杂度低(AC:L),且无需用户交互(UI:N)。攻击者只需向目标WordPress站点发送特制的网络请求,即可利用此漏洞。虽然该漏洞未导致机密性泄露(C:N),但会导致低程度的完整性影响(I:L),攻击者可能利用此缺陷篡改订单状态或进行未授权的配置修改,破坏业务逻辑的正确性。