CVE-2026-39689eShipper Commerce插件存在缺失授权漏洞。该漏洞源于未正确配置访问控制安全级别,允许未认证用户利用。受影响版本包括n/a至2.16.12。攻击者无需用户交互即可通过网络发送特制请求,绕过身份验证机制。尽管主要影响为可用性,但仍可能导致服务中断或资源滥用,建议尽快修复。
该漏洞属于Web应用安全中的权限缺失类型,主要影响WordPress环境下的eShipper Commerce插件。漏洞产生的根本原因是开发人员在注册AJAX处理函数时,未能严格调用`current_user_can()`等权限检查函数,或者错误地将敏感功能暴露给了未登录用户(即使用了`wp_ajax_nopriv_`钩子)。在CVSS 3.1评分体系中,该漏洞被赋予5.3分(中危),攻击向量为网络(AV:N),攻击复杂度低(AC:L),且无需权限(PR:N)。攻击者可通过构造特定的HTTP POST数据包发送至目标站点的`/wp-admin/admin-ajax.php`接口,触发插件后端逻辑。成功利用后,攻击者可能执行未授权的管理操作或导致系统资源耗尽,从而影响服务的可用性(A:L),对业务连续性构成威胁。