CVE-2026-39688WP Frontend Profile插件中存在一处缺失授权漏洞,该问题源于访问控制安全级别配置不当。此漏洞影响从n/a到1.3.9的所有版本。由于未对特定功能进行严格的权限校验,未经身份验证的远程攻击者可利用此漏洞绕过安全限制。攻击者无需用户交互即可通过网络发起攻击,虽然主要影响系统可用性,但也可能造成潜在的安全风险。
该漏洞的核心在于WP Frontend Profile插件在处理特定请求时,未能正确实施授权检查机制。插件代码中对于某些敏感功能或端点的访问权限验证逻辑缺失,导致未授权的匿名用户可以直接访问本应仅限特定权限用户访问的功能。攻击者可以通过向目标服务器发送精心构造的HTTP请求,利用插件中未受保护的API端点。由于CVSS向量为PR:N(无需权限)和UI:N(无需交互),这表明该漏洞极易被利用。虽然机密性和完整性影响较低,但攻击者可以通过触发错误的操作影响系统可用性,例如导致服务响应异常或资源耗尽。