CVE-2026-32343CVE-2026-32343是WordPress插件Easy Table of Contents中的一个跨站请求伪造(CSRF)漏洞。该插件由Magazine3开发,主要用于在WordPress文章和页面中自动生成目录结构,提升用户体验和内容可读性。漏洞存在于插件的某些管理功能中,攻击者可以通过构造恶意请求,诱导已登录的管理员执行非预期的操作。由于CSRF攻击利用的是用户已认证的身份,受害者通常不会意识到攻击正在进行。该漏洞影响版本从n/a至2.0.80,CVSS评分4.3,属于中等严重程度。攻击者无需预先获取任何凭据,但需要诱导用户点击恶意链接或访问包含恶意代码的页面。
该CSRF漏洞存在于Easy Table of Contents插件的设置保存和目录管理功能中。攻击者可以构造一个包含恶意参数的HTML表单,当已登录的管理员访问该表单时,浏览器会自动提交请求到目标WordPress站点。由于浏览器会自动携带用户的认证Cookie,服务器无法区分这是管理员的合法操作还是攻击者诱导的恶意请求。漏洞的核心问题在于插件缺少对重要操作(如设置修改、目录配置变更)的CSRF token验证。攻击者可能利用此漏洞:1) 修改插件设置,将用户重定向到恶意网站;2) 更改目录生成规则,影响文章内容展示;3) 在某些情况下结合其他漏洞可能实现更严重的攻击。建议管理员尽快升级到最新版本,并启用WordPress的CSRF保护机制。