CVE-2026-39678DOTonPAPER Pinpoint Booking System WordPress插件中存在缺失授权漏洞。由于未正确配置访问控制安全级别,未经身份验证的攻击者可利用此漏洞执行特定操作,影响系统完整性。受影响版本包括2.9.9.6.5及之前所有版本。攻击者无需用户交互即可通过网络发起攻击。
该漏洞源于Pinpoint Booking System插件在处理特定请求时,未能正确实施访问控制检查。在受影响的版本中,存在某些敏感功能端点(如AJAX请求处理函数)未对发起请求的用户身份进行验证。由于CVSS向量显示无需认证(PR:N)且无需交互(UI:N),攻击者可以通过构造特制的HTTP POST或GET请求直接调用这些端点。虽然机密性未受影响(C:N),但完整性受到低程度影响(I:L),这意味着攻击者可能能够修改预订数据、更改插件设置或执行其他未经授权的写入操作,从而破坏业务逻辑或数据的准确性。