CVE-2026-32329CVE-2026-32329是WordPress平台Advanced Related Posts插件中的一个严重安全漏洞,属于缺少授权(Missing Authorization)类型。该漏洞由Patchstack安全团队的审计人员[email protected]发现并报告。漏洞存在于插件的访问控制机制中,由于未能正确实施权限检查,攻击者可以在无需任何认证的情况下访问或操作本应受保护的功能。此类漏洞被归类为访问控制安全级别配置错误(Incorrectly Configured Access Control Security Levels),允许攻击者利用错误配置的访问控制安全级别进行未授权操作。Advanced Related Posts是一款用于在WordPress文章中显示相关文章的流行插件,广泛应用于各类WordPress网站。该漏洞影响版本从n/a开始直至1.9.1版本,由于插件用户基数较大,此漏洞可能影响大量使用该插件的WordPress网站。CVSS 3.1评分5.3(中等严重程度),攻击向量为网络层面,无需认证和用户交互即可利用,机密性和完整性影响均为低级别。
该漏洞属于Broken Access Control(访问控制失效)类别,是OWASP Top 10中排名第一的安全风险。在Advanced Related Posts插件中,某些敏感功能或API端点缺少适当的权限验证机制。攻击者可以通过直接发送HTTP请求到这些未受保护的端点或功能路径,无需提供任何有效的认证凭据即可访问受保护的资源或执行受限操作。具体而言,插件在处理用户请求时未能正确验证请求者的身份和权限,允许未认证用户执行本应仅限管理员或授权用户才能执行的操作。这种访问控制缺陷可能允许攻击者:1)未经授权访问或修改插件设置;2)读取本应受保护的配置信息;3)可能在某些情况下执行管理级别的操作。由于攻击向量为网络(AV:N)且无需认证(PR:N),任何能够访问目标网站的用户都可以尝试利用此漏洞。攻击者通常需要了解目标插件的具体端点路径和参数结构,然后构造恶意请求绕过访问控制检查。