CVE-2026-39614JW Player for WordPress插件存在缺失授权漏洞。该漏洞源于插件未正确配置访问控制安全级别。在受影响版本(n/a至2.3.6)中,攻击者可利用此漏洞在无需相应权限的情况下执行特定操作,可能导致数据完整性受损或可用性下降。此漏洞需要低权限用户账号即可通过网络进行利用,无需用户交互。
该漏洞属于访问控制失效类漏洞。在WordPress插件 `jw-player-7-for-wp` 的2.3.6及之前版本中,部分处理敏感请求的函数或API端点未实施充分的权限检查机制。由于插件错误地配置了访问控制安全级别,导致低权限用户(如订阅者)可以绕过原本的安全限制。攻击者可以通过向特定URL发送特制的HTTP请求,利用此缺陷执行本应仅限管理员操作的功能,如修改插件设置或删除数据。尽管需要低权限账号,但由于无需复杂的交互即可触发,该漏洞对系统构成中等风险。