CVE-2026-32397CVE-2026-32397是WordPress插件YMC Filter & Grids(也称为ymc-smart-filter)中的一个高危安全漏洞。该漏洞被分类为"缺失授权"(Missing Authorization),属于访问控制安全缺陷。在该插件的3.5.1及以下版本中,由于未能正确实施权限检查和访问控制机制,攻击者可以在未经认证的情况下访问本应受保护的API接口或功能。这种访问控制配置错误可能导致敏感数据泄露、配置信息被非法获取,甚至可能被利用来进行进一步的恶意攻击。Patchstack安全团队首先发现了此漏洞并向公众披露,建议所有使用该插件的用户立即采取修复措施。
该漏洞源于ymc-smart-filter插件在处理用户请求时缺少适当的授权验证。攻击者可以通过构造特定的HTTP请求来访问受保护的API端点。由于插件在多个API路由上未实施authentication和authorization检查,攻击者无需提供有效的用户凭证即可执行以下操作:1) 访问内部API接口获取配置信息;2) 读取本应需要管理员权限才能访问的数据;3) 可能触发未授权的功能操作。攻击者可以利用此漏洞收集目标站点的敏感信息,为后续攻击做准备。该漏洞的CVSS 3.1评分为5.3(中等严重性),主要影响机密性(Confidentiality),攻击向量为网络级别,无需特殊权限或用户交互即可利用。