CVE-2026-32378CVE-2026-2026-32378是WordPress Book Landing Page主题中的一个高危安全漏洞,CVSS评分5.3,属于中等严重级别。该漏洞由PatchStack安全团队发现,存在于raratheme开发的Book Landing Page主题1.2.7及更低版本中。漏洞类型为缺失授权(Missing Authorization),允许未经身份验证的攻击者利用配置错误的访问控制安全级别,访问本应需要授权才能使用的功能或数据。由于该漏洞无需认证即可利用,且攻击复杂度低,因此对使用该主题的WordPress网站构成严重威胁。攻击者可通过网络直接发起攻击,无需目标用户的任何交互操作,即可获取敏感信息或执行未授权操作。该漏洞主要影响系统的完整性和机密性,可能导致数据泄露、功能滥用等问题。建议使用该主题的用户立即采取修复措施。
该漏洞属于WordPress插件/主题中常见的Broken Access Control(访问控制失效)类型。在Book Landing Page主题的某些功能实现中,开发者未能正确验证用户权限,导致未经认证的用户可以访问受保护的管理功能或API端点。攻击者可以利用这一点,通过构造特定的HTTP请求,直接访问本应需要管理员权限的操作接口,例如修改主题设置、访问用户数据或执行管理操作。由于WordPress的权限检查机制在该主题的特定功能模块中被绕过,攻击者无需获取任何有效的用户凭证即可完成攻击。这种访问控制缺陷通常源于开发者对REST API端点或AJAX操作的权限验证不完善,在开发过程中未遵循最小权限原则。攻击者可能利用此漏洞进行信息收集、配置篡改或进一步的攻击链构建。