CVE-2026-32391CVE-2026-32391是WordPress SmartFix主题中的一个高危访问控制漏洞。该漏洞由PatchStack安全团队发现,属于Missing Authorization(缺少授权检查)类型。漏洞源于SmartFix主题在1.2.4版本之前未正确实现访问控制机制,允许低权限用户(如订阅者或贡献者角色)执行超出其权限范围的敏感操作。攻击者可以利用此漏洞绕过正常的权限检查,执行管理员级别才能进行的操作,如修改主题设置、访问敏感数据或进行配置变更。由于CVSS评分为5.4(中等),且攻击复杂度低、无需用户交互,因此该漏洞在实际环境中具有较高的利用风险。建议所有使用受影响版本的用户立即升级到1.2.4或更高版本,以修复此安全缺陷。
SmartFix主题在处理用户请求时存在访问控制验证缺陷。漏洞的核心问题在于主题的某些功能端点缺少适当的权限检查机制。具体来说,当低权限用户(如具有PR:L权限的攻击者)发送特定请求时,服务器未能验证用户是否具有执行该操作的足够权限。攻击者可以通过构造恶意请求,利用AV:N(网络可达)的攻击向量,绕过前端权限控制直接访问后端功能。该漏洞属于Broken Access Control(访问控制失效)类别,遵循OWASP Top 10中关于访问控制不当的安全标准。攻击者利用错误配置的访问控制安全级别,可以实现未授权的信息修改(I:L)和功能访问(A:L),但不会影响系统机密性(C:N)。修复后的版本需要在所有敏感操作前增加current_user_can()或同等权限验证函数调用。