CVE-2026-39631WPSchoolPress插件存在一个缺失授权漏洞(CVE-2026-39631)。该漏洞源于插件在处理特定功能时未能正确实施访问控制安全级别,导致攻击者可以绕过授权检查。受影响的版本为2.2.35及以下版本。根据CVSS评分,该漏洞对系统可用性影响较高,攻击者利用此漏洞可能导致服务中断或数据丢失。由于需要高权限用户身份,建议管理员重点审查后台账户安全,并尽快升级插件以修复此问题。
该漏洞属于访问控制缺失(CWE-862)。其根本原因是WPSchoolPress插件在关键功能的实现上,未对当前用户的权限进行充分验证,即允许拥有特定权限(CVSS指向高权限用户)的用户执行本应被禁止的操作。攻击者首先需要获取网站的一个高权限账户(如管理员或编辑),随后通过向WordPress的admin-ajax.php或特定插件页面发送特制的HTTP请求(如修改参数以执行删除或重置操作),即可触发漏洞。由于CVSS向量显示可用性影响为高(A:H),推测该漏洞可被利用来删除插件数据、清空数据库表或导致核心功能崩溃,从而造成拒绝服务攻击。这种“缺失授权”的问题通常出现在开发者假设已登录用户默认拥有操作权限的场景中,忽略了角色层级的具体限制。