CVE-2026-32371CVE-2026-32371是WordPress Elegant Pink主题中的一个高危安全漏洞,属于授权缺失类型(Missing Authorization/Broken Access Control)。该漏洞由Patchstack安全团队发现并报告,存在于主题的1.3.3及以下版本中。攻击者无需任何认证凭证即可利用此漏洞,访问本应受保护的敏感功能或数据。漏洞的CVSS评分为5.3,属于中等严重程度,主要影响系统的完整性和机密性。由于该主题广泛应用于WordPress网站,攻击者可能通过自动化扫描工具批量探测存在该漏洞的网站,进而实施未授权访问、数据窃取或进一步的攻击行为。此类授权缺失漏洞通常由于开发人员在编写代码时未正确验证用户权限或遗漏了必要的访问控制检查所致,攻击者可以利用这一缺陷绕过正常的身份验证流程,直接访问受限的管理功能或用户数据。
Elegant Pink主题在处理用户请求时存在授权验证缺陷。具体问题在于主题的某些功能端点未正确实施权限检查机制,允许未经身份验证的远程攻击者访问本应需要管理员权限才能使用的功能。该漏洞属于OWASP Top 10中的A01:2021 - Broken Access Control类别。由于WordPress主题通常具有执行任意代码的能力,攻击者一旦利用此授权缺失漏洞获得管理权限,可能进一步上传恶意插件、修改网站内容或窃取数据库中的敏感信息。技术层面,该漏洞源于主题文件中的函数调用缺少current_user_can()或is_user_logged_in()等权限验证函数。攻击者可通过构造特定的HTTP请求直接调用这些未受保护的函数,例如通过wp-admin/admin-ajax.php或主题自定义的API端点进行操作。攻击者无需获取任何有效凭证,仅需了解目标网站的URL结构即可发起攻击,这使得漏洞的利用门槛极低且难以检测。