CVE-2026-39644Roxnor开发的WordPress插件WP Ultimate Review中存在一处缺失授权漏洞。由于未能正确配置访问控制安全级别,攻击者无需身份认证即可利用该漏洞。该问题影响了从n/a到2.3.8及以下的所有版本,可能导致数据完整性受损。
该漏洞源于插件在处理特定功能请求时,未能实施有效的权限检查机制。在WordPress架构中,插件通常通过AJAX接口(admin-ajax.php)处理前端请求。开发者可能错误地使用了允许未认证用户访问的钩子(如wp_ajax_nopriv_)来注册敏感功能,或者在回调函数中遗漏了`current_user_can()`等权限验证逻辑。这使得攻击者可以在无需登录的情况下,构造特制的HTTP POST请求发送至服务器。由于缺乏授权验证,服务器会执行该请求,导致绕过访问控制限制。根据CVSS评分,攻击者可利用此漏洞修改数据(完整性影响),但无法直接读取敏感信息或导致系统不可用。