CVE-2026-32402CVE-2026-32402是WordPress插件Image Slider by Ays(版本2.7.1及以下)中的一个高危安全漏洞。该漏洞属于Missing Authorization(缺失授权)类型,由于插件在处理某些敏感操作时未正确验证用户权限,攻击者可以在未认证的情况下利用此漏洞执行超出其权限范围的操作。攻击者能够访问或修改原本需要管理员权限才能访问的插件设置和功能,这可能导致网站配置被篡改、内容被注入恶意代码,甚至进一步横向移动控制整个WordPress站点。此漏洞由Patchstack安全团队发现并报告,CVSS评分5.3,属于中等严重程度,但由于攻击复杂度低且无需认证,仍需及时修复。
Image Slider by Ays插件在版本2.7.1及之前版本中,存在多个端点缺少权限检查。攻击者可以通过构造特定的HTTP请求,直接访问管理功能而不需要任何身份验证。漏洞主要出现在插件的AJAX处理函数中,某些敏感操作(如幻灯片创建、编辑、删除)未正确调用current_user_can()或wp_verify_nonce()进行权限验证。攻击者只需知道或猜测相关的REST API路由或admin-ajax.php端点,即可触发这些未授权操作。典型的攻击向量包括:1) 直接POST请求到wp-admin/admin-ajax.php配合特定action参数;2) 调用插件的REST API端点绕过认证检查;3) 利用插件前端表单的缺陷进行CSRF攻击。成功利用后,攻击者可创建恶意幻灯片内容、窃取配置信息或劫持网站前端展示。