CVE-2026-32340CVE-2026-32340是WordPress主题Business One Page中的一个高危安全漏洞,属于缺失授权(Missing Authorization)类型。该漏洞存在于主题的访问控制机制中,由于错误配置的访问控制安全级别,攻击者可以在未经授权的情况下访问本应需要特定权限才能访问的功能或数据。此漏洞影响从任意版本到1.3.2的所有版本。由于该主题广泛用于企业单页网站,攻击者可能利用此漏洞获取敏感信息、修改网站内容或执行未授权操作。CVSS评分5.3(中等严重性)表明该漏洞通过网络即可利用,无需认证或用户交互,主要影响数据完整性。
该漏洞属于WordPress主题级别的访问控制缺陷。在正常的WordPress安全架构中,敏感操作(如管理功能、数据查询、配置修改等)应当验证当前用户是否具有相应权限。然而,Business One Page主题在实现某些功能时未能正确实施权限检查,导致任何访问者(包括未登录用户)都能直接调用这些接口。攻击者可以通过分析网站请求,识别出主题中缺少权限验证的端点或函数,然后构造恶意请求来触发未授权操作。这类漏洞通常出现在AJAX处理函数、自定义API端点或主题特有的功能模块中。由于该主题是单页网站主题,可能涉及联系表单提交、设置保存、内容更新等功能,攻击者利用此漏洞可造成数据泄露或网站内容篡改。