CVE-2026-39672ShipTime: Discounted Shipping Rates插件在1.1.1及之前版本中存在缺失授权漏洞。该漏洞源于未正确配置访问控制安全级别,导致敏感功能接口暴露。未经身份验证的远程攻击者可利用此漏洞,无需用户交互即可绕过安全验证,执行本应受限的管理操作,从而篡改插件配置或修改数据,影响系统完整性。该漏洞CVSS评分为5.3,属于中危风险,建议管理员尽快修复。
该漏洞的根源在于ShipTime插件在处理关键请求时,未能正确实施访问控制机制。具体而言,插件中负责处理设置更新或数据修改的后端接口缺乏必要的权限验证函数(如`current_user_can()`),导致任何网络用户均可直接调用。攻击者无需登录账户或具备任何权限,即可向目标站点发送特制的HTTP POST请求。由于服务器端未校验请求来源的合法性,攻击者得以利用此漏洞篡改系统配置或写入恶意数据,造成完整性破坏。尽管该漏洞不影响机密性和可用性,但结合其他攻击手段可能造成更严重的后果。此类漏洞通常出现在WordPress插件开发中,因开发者误信前端限制或忽视后端鉴权而导致。