CVE-2026-32341CVE-2026-32341是WordPress Benevolent主题中存在的一个缺少授权访问控制漏洞。该漏洞存在于Benevolent主题的1.3.9及以下版本中,攻击者无需认证即可利用此漏洞。由于主题在访问控制方面配置不当,攻击者可以绕过安全限制访问本应受保护的敏感功能或数据。此漏洞的CVSS评分为5.3,属于中等严重程度,主要影响机密性和完整性,对可用性无影响。攻击向量为网络形式,无需用户交互,攻击者可直接发起攻击。漏洞由[email protected]发现并报告,披露日期为2026年3月13日。
该漏洞属于Broken Access Control(访问控制失效)类型,是OWASP Top 10中最常见的安全问题之一。Benevolent主题在开发过程中未正确实施基于角色的访问控制(RBAC)或功能级别的访问控制(FLAC)。具体表现为:1) 某些管理功能或敏感API端点缺少权限检查;2) 未验证用户身份即允许访问受保护资源;3) 缺少CSRF令牌验证。攻击者可通过构造特定的HTTP请求,直接访问本应需要管理员权限才能访问的端点或功能。由于该主题是WordPress网站常用的免费主题,部署范围较广,此漏洞可能被大规模利用进行数据窃取或进一步攻击。