CVE-2026-32330CVE-2026-32330是WordPress插件10Web Photo Gallery中的一个跨站请求伪造(CSRF)漏洞。该插件是WordPress平台上广受欢迎的图库管理插件,用于创建和管理照片图库。漏洞存在于插件的某些敏感操作功能中,由于缺乏适当的CSRF令牌验证,攻击者可以诱骗已登录的管理员用户在不知情的情况下执行非预期的操作,如修改图库设置、删除图片或更改插件配置等。由于该漏洞需要用户交互(UI:R),攻击者通常通过社会工程学手段,如钓鱼邮件或恶意链接,诱导目标用户访问精心构造的网页。当已登录WordPress后台的管理员访问该恶意页面时,浏览器会自动向目标站点发送携带有效会话Cookie的请求,从而完成攻击。CVSS 4.3的评分表明该漏洞的机密性影响为低(L),完整性影响为低(L),可用性无影响(A:N),整体风险等级为中等。
该CSRF漏洞源于10Web Photo Gallery插件在处理敏感操作时未实施有效的CSRF防护机制。攻击原理如下:1) WordPress管理员登录后,浏览器会存储会话Cookie;2) 攻击者构造恶意HTML页面,包含针对插件敏感功能的自动提交表单;3) 当管理员访问该页面时,浏览器自动发送POST请求到目标WordPress站点,请求中自动携带有效的认证Cookie;4) 插件端由于缺少token验证或Referer检查,直接执行请求中的操作。漏洞影响插件版本1.8.37及以下。攻击者利用此漏洞可执行的操作包括:修改图库配置、删除图片或相册、添加恶意图片等。CVSS向量显示攻击复杂度低(AC:L),无需认证(PR:N),但需要用户交互(UI:R),攻击向量为网络(AV:N)。