CVE-2026-39701ShopWP WordPress插件存在缺失授权漏洞。该漏洞源于插件未能正确配置访问控制安全级别,导致未经身份验证的攻击者可利用此漏洞执行未授权操作。受影响版本包括n/a至5.2.4。攻击者无需用户交互即可通过网络发起攻击,成功利用可能导致系统资源耗尽或敏感信息泄露,影响服务可用性。
该漏洞属于CWE-862(缺失授权)。在ShopWP插件的5.2.4及之前版本中,部分处理请求的函数或API端点未对当前用户身份进行严格的权限校验。由于CVSS向量显示PR:N(无需权限)且UI:N(无需交互),攻击者可以向受影响端点发送特制的HTTP请求。虽然官方评分显示对机密性和完整性无直接影响,但访问控制失效往往导致未授权的功能调用。攻击者通过构造恶意请求绕过身份验证机制,直接调用后台受限功能,可能导致系统资源耗尽或数据异常,从而影响服务的可用性。具体而言,插件可能在处理AJAX请求或REST API路由时,遗漏了`check_ajax_referer`或`current_user_can`等关键验证步骤,使得匿名用户即可触发管理员或特定角色的操作。