CVE-2026-39691AdAstraCrypto Cryptocurrency Donation Box WordPress插件存在授权缺失漏洞。该漏洞影响2.2.13及以下版本。由于未正确配置访问控制级别,未经身份验证的远程攻击者可利用此漏洞执行未授权操作,影响系统完整性。攻击者无需用户交互即可通过网络发起攻击,建议管理员尽快更新至安全版本以修复风险。
该漏洞源于插件在处理特定请求时缺乏必要的权限检查机制。在WordPress插件架构中,开发者通常使用`current_user_can()`等函数来验证用户是否具有执行特定操作(如更改设置、执行管理任务)的权限。然而,受影响版本的`cryptocurrency-donation-box`插件在某个关键功能点(如AJAX处理或管理接口)未实施此类检查,导致安全控制级别配置错误。由于CVSS向量显示PR:N(无需权限)和UI:N(无需交互),攻击者可以构造特制的HTTP请求发送至目标服务器。成功利用后,攻击者可能绕过访问控制限制,以低权限或未授权身份修改插件配置或数据(完整性影响),从而进一步影响网站功能或植入恶意内容。