CVE-2026-32362CVE-2026-32362是WordPress插件WP Sessions Time Monitoring Full Automatic(activitytime)中发现的严重安全漏洞,CVSS评分5.3,属于中危级别。该漏洞为缺失授权(Missing Authorization)类型,允许未认证的攻击者利用错误配置的访问控制安全级别进行未授权操作。
该插件主要用于WordPress网站的会话时间监控和自动管理功能,帮助网站管理员追踪用户活动会话。然而在1.1.3及以下版本中,插件的某些关键功能缺少适当的权限检查和授权验证机制。攻击者无需任何认证凭据,即可通过直接调用相关API端点或功能函数来访问本应受保护的功能模块。
这种访问控制缺陷可能导致多种安全风险,包括但不限于:敏感会话数据泄露、用户活动监控数据被篡改、插件配置被恶意修改,甚至可能在特定情况下导致进一步的攻击链。由于该插件通常部署在企业或商业网站中用于监控员工或用户行为,泄露的会话数据可能包含敏感的商业信息和用户隐私数据。
漏洞由Patchstack安全团队的[email protected]发现并报告,披露日期为2026年3月13日。由于该插件版本<=1.1.3的所有用户均受影响,建议所有使用该插件的WordPress网站管理员立即采取修复措施。
该漏洞属于OWASP Top 10中的A01:2021 - Broken Access Control(访问控制失效)类别。在WordPress插件开发中,正确的访问控制需要确保所有敏感操作都经过适当的用户权限验证。
问题根源在于activitytime插件的某些API端点或回调函数直接处理用户请求而未验证请求者是否具有相应权限。典型的WordPress权限检查应使用current_user_can()函数验证当前用户角色,或检查nonce token防止CSRF攻击。
攻击者可以通过以下方式利用此漏洞:
1. 直接向插件的AJAX端点或REST API发送HTTP请求
2. 绕过身份验证和授权检查直接调用敏感函数
3. 访问或修改本应需要管理员权限才能操作的会话数据
4. 可能执行未经授权的配置更改或数据操作
漏洞影响范围涉及插件的会话监控功能,包括但不限于:
- 会话数据读取/导出
- 用户活动时间记录修改
- 监控配置参数变更
- 可能的其他管理功能滥用
CVSS向量CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N表明攻击复杂度低(AC:L),无需认证(PR:N)和用户交互(UI:N),通过网络即可发起攻击。虽然机密性(C:N)和完整性(C:I)影响仅为低级别,但仍可能导致数据泄露和篡改风险。