CVE-2026-32408CVE-2026-32408是WordPress Brizy页面构建器插件中的一个中等严重性安全漏洞,CVSS评分4.3。该漏洞属于Missing Authorization(缺失授权)类型,由于插件在访问控制安全级别配置上存在错误,导致低权限用户可以访问或执行超出其权限范围的功能。攻击者利用此漏洞可以在不需要高权限的情况下,访问受保护的API端点或执行特定操作,可能导致数据泄露或未授权的配置修改。此漏洞由Patchstack安全团队的审计人员发现并报告,披露日期为2026年3月13日。由于该漏洞利用门槛较低且攻击复杂度不高,建议受影响的WordPress站点管理员尽快采取修复措施。
Brizy插件在2.7.23及以下版本中存在访问控制配置错误。该漏洞源于插件的某些API端点或功能函数缺少适当的权限检查(capability check),使得经过认证的低权限用户(如订阅者角色)能够访问本应仅限管理员或其他高权限用户使用的功能。攻击者可以通过构造特定的HTTP请求,直接调用这些未受保护的接口,执行如读取敏感数据、修改页面内容或更改插件配置等操作。由于CVSS向量中C:N/I:L/A:N表明该漏洞主要影响数据完整性而非机密性或可用性,攻击者更可能利用此漏洞篡改网站内容而非窃取敏感信息。修复版本应添加适当的current_user_can()检查和nonce验证机制。