CVE-2026-39680该漏洞影响MWP Development开发的Diet Calorie Calculator WordPress插件,涉及版本为1.1.1及以下。漏洞核心在于缺失授权检查,导致攻击者可绕过身份验证,利用配置错误的访问控制安全级别。攻击者无需用户交互即可通过网络发起攻击,虽然对机密性无影响,但可能破坏数据的完整性。建议管理员立即检查并更新插件。
该漏洞属于典型的访问控制失效问题,具体出现在Diet Calorie Calculator插件的后台逻辑中。在受影响版本中,插件注册的AJAX动作或REST API端点未对当前用户权限进行验证(即缺少`current_user_can()`函数调用)。这意味着任何匿名用户都可以直接向`/wp-admin/admin-ajax.php`发送包含特定action参数的POST请求。由于CVSS向量显示完整性影响为低,攻击者可能利用此漏洞修改插件设置、更改计算器参数或提交恶意数据。漏洞利用无需复杂的环境配置,攻击门槛低,且无需诱骗用户点击,可被自动化工具批量利用。