CVE-2026-32375CVE-2026-32375是WordPress主题Travel Diaries中的一个高危安全漏洞,属于缺失授权(Missing Authorization)类型。该漏洞存在于Travel Diaries主题的1.2.4及之前所有版本中,由于主题在开发过程中未正确配置访问控制安全级别,导致未经身份验证的远程攻击者可以绕过正常的权限检查机制,访问本应受保护的敏感功能或数据。漏洞的CVSS评分为5.3(中危),攻击向量为网络形式,无需认证和用户交互即可利用。攻击者可以利用此漏洞获取未授权的访问权限,进而可能影响系统的完整性和机密性。该漏洞由Patchstack安全团队审计发现并报告,披露日期为2026年3月13日。建议受影响的用户立即升级到最新版本或采取临时缓解措施以防止潜在的安全风险。
该漏洞属于OWASP Top 10中的A01:2021 Broken Access Control类别。Travel Diaries主题在实现某些敏感功能时,未对用户请求进行充分的权限验证。具体表现为:主题的某些管理功能或API端点缺少适当的访问控制检查,导致任何匿名用户都可以通过构造特定的HTTP请求来触发这些功能。攻击者可以利用网络直接发送恶意请求,无需获取任何有效的用户凭证。由于CVSS向量中PR(攻击复杂度)为L(低)、UI(用户交互)为N(无)、AV(攻击向量)为N(网络),攻击者可以在无需认证和交互的情况下,通过低复杂度的网络请求实现漏洞利用。漏洞主要影响系统的完整性(I:L),攻击者可能能够修改本不该被普通用户修改的数据或配置。