CVE-2026-39609Wava.co开发的Wava Payment插件存在授权缺失漏洞。由于该插件在访问控制安全级别的配置上存在缺陷,导致未经身份验证的远程攻击者可以利用此漏洞绕过系统的安全限制。该漏洞影响范围覆盖从n/a到0.3.7的所有版本,攻击者无需用户交互即可通过网络发起攻击,可能对系统数据的完整性造成低程度的影响。建议用户尽快检查并更新插件以修复此安全隐患。
该漏洞的根本原因在于Wava Payment插件未对特定的敏感功能或API端点实施足够的权限检查。具体而言,插件中可能存在处理敏感请求的代码路径(如AJAX请求或REST路由),这些路径在执行关键操作前未验证当前用户的身份或权限级别(即缺少类似current_user_can的检查)。根据CVSS向量分析,攻击向量为网络(AV:N),攻击复杂度低(AC:L),且无需特权(PR:N)和用户交互(UI:N)。这意味着攻击者无需登录WordPress后台,仅需向目标服务器发送特制的HTTP请求(如向/wp-admin/admin-ajax.php发送包含特定action参数的POST请求),即可触发该漏洞。由于缺乏授权机制,服务器会将请求视为合法操作并执行,从而可能导致插件配置被篡改或支付状态被非法修改,破坏系统数据的完整性(I:L)。此类漏洞通常发生在开发者错误地将处理敏感功能的钩子注册为所有用户(包括未登录用户)可访问,或者完全省略了权限验证逻辑,导致未授权访问控制失效。