CVE-2026-32332CVE-2026-32332是WordPress Easy Form插件中存在的一个中等严重性安全漏洞。该漏洞属于Missing Authorization(缺失授权)类型,源于插件对访问控制的配置存在错误。由于WordPress Easy Form插件在权限验证方面存在缺陷,未经身份认证的远程攻击者可以访问本应需要授权才能访问的功能或数据。此漏洞影响插件的访问控制安全层级,可能导致敏感信息泄露或非授权操作。攻击者无需任何用户凭证即可利用此漏洞,这使得该漏洞具有较高的利用便捷性。
该漏洞属于Broken Access Control(访问控制失效)类别,CVSS 3.1评分5.3。攻击向量为网络(AV:N),无需认证(PR:N)且无需用户交互(UI:N)。漏洞源于Easy Form插件对敏感功能的访问控制配置不当,允许未授权用户访问管理功能或数据。在WordPress插件架构中,正确的权限检查通常使用current_user_can()等函数实现,但该插件可能遗漏了关键的身份验证和授权检查步骤。攻击者可通过构造特定的HTTP请求,直接访问原本需要管理员权限才能操作的API端点或表单数据,从而实现信息收集或配置篡改。