CVE-2026-42648Brainstorm Force开发的Spectra插件存在权限缺失漏洞。该漏洞源于未正确配置访问控制安全级别,允许低权限用户利用此缺陷。受影响版本范围涵盖n/a至2.19.22版本。攻击者无需用户交互即可通过网络发起攻击,成功利用可能导致敏感信息泄露(机密性低影响)。建议管理员及时检查并更新插件。
该漏洞属于访问控制失效类别,具体原因为Spectra插件在处理特定功能请求时,未对用户角色进行严格的权限校验。在受影响的版本(<= 2.19.22)中,某些API接口或管理功能仅验证了用户是否登录,而未验证用户是否具备管理员权限。攻击者只需拥有低权限账户(如订阅者),即可构造恶意HTTP请求访问受限端点。由于攻击复杂度低且无需用户交互,攻击者可借此绕过安全限制,读取本应受保护的配置信息或用户数据,从而造成信息泄露风险。