CVE-2026-39694NSquared Simply Schedule Appointments WordPress 插件存在缺失授权漏洞。该漏洞源于插件错误配置了访问控制安全级别,允许攻击者利用不正确的配置绕过安全检查。受影响版本包括从 n/a 至 1.6.10.2。攻击者无需用户交互即可通过网络发起攻击,尽管主要威胁在于完整性影响,但仍建议用户尽快更新以修复该缺陷。
该漏洞属于典型的 Broken Access Control(访问控制失效)类型,具体对应 CWE-862。在受影响版本的 Simply Schedule Appointments 插件中,部分 AJAX 接口或 REST API 端点未正确实施权限检查机制。由于 CVSS 向量显示 PR:N(无需权限),这意味着攻击者无需登录 WordPress 账户即可访问本应受保护的功能。攻击者可以通过向目标站点发送特制的 HTTP 请求,直接调用存在漏洞的内部函数。漏洞的根源在于开发者未能对敏感操作的执行者身份进行严格验证,导致系统错误地信任了来自非认证源的请求。虽然机密性未受影响,但攻击者可能利用此漏洞修改特定配置或数据,破坏系统完整性。