CVE-2026-39669NitroPack插件存在权限缺失漏洞,攻击者无需认证即可利用错误配置的访问控制安全级别。该漏洞影响n/a至1.19.3版本。由于无需用户交互且通过网络攻击,攻击者可能获取敏感信息。CVSS 3.1评分为5.3,属于中危漏洞。建议管理员尽快检查并更新插件版本以防止潜在的数据泄露风险。
该漏洞源于NitroPack插件在处理特定请求时未正确实施权限检查机制。在受影响版本中(1.19.3及以下),存在某些敏感功能的API端点或回调函数,这些端点未验证当前用户是否具有相应的权限(如管理员权限)。根据CVSS向量分析,攻击者无需用户认证(PR:N)且无需交互(UI:N)即可通过网络(AV:N)发起攻击。攻击者可以向目标WordPress站点发送特制的HTTP请求,直接调用这些未受保护的内部功能。虽然主要影响为机密性(C:L),攻击者可能利用此漏洞读取本应受保护的配置信息、插件状态或其他敏感数据,从而为进一步的攻击提供情报。这种漏洞通常被称为“越权访问”或“权限绕过”。