CVE-2026-39675webmuehle开发的Court Reservation WordPress插件存在缺失授权漏洞。该漏洞源于访问控制安全级别配置错误,允许攻击者绕过身份验证机制。在无需用户交互和认证的情况下,远程攻击者可利用此漏洞发起攻击。受影响版本包括1.10.11及以下所有版本。尽管CVSS评分主要侧重于可用性影响,但此类漏洞可能被滥用于干扰服务或获取未授权访问,建议管理员尽快采取措施修复。
该漏洞的核心原因在于webmuehle Court Reservation插件的后端代码中未对特定API端点或管理功能实施严格的权限检查。在正常的WordPress插件开发规范中,涉及敏感操作的功能必须验证当前用户是否具有相应的权限(如`current_user_can()`)。然而,在该受影响版本的插件中,存在某个未公开的接口或参数(通常位于AJAX处理或REST API路由中),直接接受并处理来自未认证用户的请求。攻击者无需登录(PR:N),仅需通过网络向目标站点发送特制的HTTP请求(AV:N),即可触发原本仅限管理员执行的操作。根据CVSS向量CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L,该漏洞主要导致服务的可用性受损(A:L),可能导致系统功能异常或拒绝服务,但未显示直接影响机密性和完整性。