CVE-2026-39608iPOSPays iPOSpays Gateways WC插件存在缺失授权漏洞。该漏洞源于访问控制安全级别配置不正确,允许未经身份验证的攻击者利用此漏洞。受影响的版本包括从n/a至1.3.7版本。攻击者无需用户交互即可通过网络发起攻击,可能导致系统完整性受损。
该漏洞属于Web应用安全中的访问控制失效类别(Broken Access Control)。在iPOSPays Gateways WC插件的实现中,特定的回调函数或API端点未对当前用户权限进行有效验证。攻击者无需登录WordPress后台或拥有任何用户权限,即可直接向目标站点发送特制的HTTP请求(通常是POST请求)。由于CVSS向量显示PR:N(无需权限),攻击者可以利用此漏洞修改插件配置或执行本应受限的操作,造成完整性影响(I:L),例如篡改支付网关设置。