CVE-2026-39676Shahjada Download Manager插件被发现存在缺失授权漏洞。该漏洞的根本原因是插件未能正确配置访问控制安全级别,导致未经身份验证的远程攻击者可以利用此漏洞执行受限操作。受影响的版本范围较广,涵盖了从n/a直至3.3.52的所有版本。攻击者无需任何用户交互即可通过网络发起攻击,成功利用该漏洞可能导致系统完整性受到低程度影响。建议管理员立即排查并更新插件以消除安全隐患。
该漏洞属于CWE-862(缺失授权)类型。在WordPress插件Shahjada Download Manager(版本<=3.3.52)中,由于开发者在代码逻辑中未对特定的敏感功能接口实施严格的身份验证与授权检查,导致访问控制安全级别配置错误。攻击者无需拥有任何账户权限(PR:N),即可通过发送特制的网络数据包直接调用后台API。利用过程不需要用户交互(UI:N),攻击难度低,且网络攻击向量复杂度低(AC:L)。成功利用该漏洞后,攻击者可能利用插件的功能进行未经授权的操作,如修改下载包配置或篡改部分数据(I:L),从而破坏系统数据的完整性。尽管CVSS评分显示机密性未受直接影响,但此类权限绕过漏洞往往是进一步攻击的跳板,对业务安全构成威胁。