CVE-2026-32337CVE-2026-32337是WordPress主题Preschool and Kindergarten(由raratheme开发)中的一个高危安全漏洞,属于缺失授权控制(Missing Authorization)类型。该漏洞存在于主题的1.2.5及以下所有版本中,攻击者可利用此漏洞绕过正常的访问控制机制,访问本应需要相应权限才能访问的功能或数据。由于该漏洞无需认证即可利用(CVSS评分5.3),攻击者可以通过网络直接发起攻击,无需获取任何用户凭证。此漏洞由Patchstack安全团队的审计人员[email protected]发现并报告,披露日期为2026年3月13日。漏洞的CVSS 3.1向量为AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N,表明其具有网络可达性、低复杂度、无特权要求、无需用户交互以及对机密性无影响但对完整性有低影响的特点。攻击者可通过构造特定请求,利用主题中错误配置的访问控制安全级别,执行未授权操作。建议使用该主题的用户立即检查并采取相应的修复措施。
该漏洞属于WordPress主题级别的访问控制缺陷,具体表现为Preschool and Kindergarten主题在处理用户请求时未能正确验证用户的权限级别。攻击者可以利用未授权的API端点或功能,直接访问或操作本应需要管理员或其他高权限用户才能执行的功能。由于WordPress主题通常包含各种自定义文章类型、页面模板和Ajax处理程序,如果这些组件缺少适当的权限检查,攻击者即可绕过身份验证和授权机制。漏洞的技术根源在于主题开发者可能使用了current_user_can()函数但未在所有必要的钩子(hooks)上正确调用,或直接缺少权限检查逻辑。攻击者可通过分析主题代码结构,识别出存在缺陷的端点(如admin-ajax.php或自定义REST API路由),然后构造恶意的HTTP请求来触发未授权操作。常见的利用场景包括:修改主题设置、访问敏感配置信息、添加恶意内容等。由于该漏洞无需任何认证,攻击门槛极低,对使用受影响版本主题的网站构成直接威胁。