CVE-2026-39668g5theme Book Previewer for Woocommerce插件在1.0.6及之前版本中存在权限缺失漏洞。由于未正确配置访问控制安全级别,未经身份验证的攻击者可利用该漏洞访问受限功能,导致低敏感度信息泄露。该漏洞利用难度低,无需用户交互即可通过网络远程触发。
该漏洞属于典型的Missing Authorization(权限缺失)类型,根因在于插件在注册AJAX处理函数或API端点时,未对调用者进行身份验证或权限校验(如未使用current_user_can检查)。攻击者可以通过向/wp-admin/admin-ajax.php发送特制的POST请求,触发插件内部处理逻辑。CVSS向量为AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N,表明攻击者无需登录即可发起攻击。虽然主要影响是机密性(C:L),即可能读取未授权的书籍预览数据或配置信息,但不会直接影响系统完整性或可用性。