CVE-2026-42642StellarWP GiveWP插件在4.14.5及之前版本中存在缺失授权漏洞。由于配置错误的访问控制安全级别,未经身份验证的远程攻击者可利用此漏洞绕过权限检查,非法访问本应受限的API端点或功能,导致敏感信息泄露。建议用户及时升级以修补此安全缺陷。
该漏洞源于StellarWP GiveWP插件在处理特定API请求或管理功能时,未正确实施权限验证逻辑。攻击者可以利用网络(AV:N)向受影响WordPress站点发送特制的HTTP数据包。由于系统存在访问控制安全级别配置错误(PR:N/UI:N),攻击者无需任何用户交互或身份认证即可绕过安全检查。利用此漏洞,攻击者能够访问本应受到保护的内部端点,导致低级别的机密性信息泄露(C:L),但无法篡改数据或中断服务。此漏洞属于典型的Broken Access Control,常因开发者仅依赖前端隐藏或未在后端进行角色判断所致。