CVE-2026-32373CVE-2026-32373是WordPress插件SMS Alert Order Notifications中存在的一个高危安全漏洞。该插件版本从某个未知版本到3.9.0都受到影响。漏洞类型为缺失授权(Missing Authorization),属于访问控制类安全缺陷。攻击者可利用此漏洞绕过正常的权限检查,执行原本需要更高权限才能进行的操作。具体而言,该插件的SMS告警订单通知功能存在访问控制配置错误,低权限用户(如订阅者、贡献者等)可能能够访问或修改本应仅限管理员或其他高权限用户才能操作的功能。此漏洞由Patchstack安全团队的[email protected]发现并报告,CVSS 3.1评分达到5.4分(中等严重程度)。由于该插件用于电商网站的订单短信通知功能,攻击成功可能导致敏感订单信息泄露或未经授权的短信发送,造成经济损失和声誉损害。
该漏洞存在于SMS Alert插件的订单通知功能模块中,属于典型的Broken Access Control(访问控制失效)问题。在正常的WordPress插件开发中,涉及敏感操作(如发送订单通知短信、管理订阅用户、修改插件设置等)应当进行权限检查,确保只有具有相应角色的用户才能执行。然而,该插件在处理某些API请求或前端功能时,未正确实现current_user_can()或类似的权利检查函数。具体表现为:1) 插件的某些端点缺少nonce验证或权限检查;2) AJAX动作钩子未正确注册权限回调;3) 直接通过URL参数传递敏感操作而未验证用户身份。攻击者可以利用WordPress内置的角色和权限系统,以低权限账户身份构造恶意请求,触发本应由管理员执行的短信发送逻辑。这不仅可能导致短信费用损失,还可能造成订单数据泄露或业务逻辑被滥用。