CVE-2026-32347CVE-2026-32347是WordPress Restaurant and Cafe主题中的一个高危安全漏洞,CVSS评分5.3,属于中等严重程度。该漏洞类型为缺失授权(Missing Authorization),也称为访问控制缺陷(Broken Access Control)。攻击者可以在无需任何认证的情况下,利用该主题中错误配置的访问控制安全级别,执行本应需要相应权限才能进行的操作。漏洞影响范围覆盖Restaurant and Cafe主题从n/a版本到1.2.5及之前的所有版本。此类授权缺失漏洞是OWASP Top 10中最常见的安全问题之一,它允许未授权用户访问敏感功能或数据,可能导致信息泄露、数据篡改或服务中断等严重后果。WordPress作为全球使用最广泛的内容管理系统之一,其主题和插件的安全性至关重要。Restaurant and Cafe主题专门用于餐饮行业网站建设,漏洞的存在可能使大量餐饮企业网站面临安全风险。
该漏洞属于WordPress主题级别的访问控制缺陷,具体表现为主题在处理用户请求时未能正确验证用户的操作权限。攻击者可以通过构造特定的HTTP请求,直接访问本应需要管理员权限才能使用的功能端点。由于主题在开发过程中未遵循最小权限原则,对敏感功能缺少适当的权限检查,导致任何匿名用户都能触发相关功能。CVSS向量AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L明确表明:攻击向量为网络层面,复杂度低,无需特权认证,无需用户交互,对机密性和完整性无影响,但会对可用性产生低影响。攻击者通常通过分析主题的AJAX端点或REST API接口,发现缺少权限验证的功能点,然后直接调用相关接口实现未授权操作。这种漏洞的利用相对简单,不需要复杂的攻击技术,但对网站安全性影响显著。