CVE-2026-32410CVE-2026-32410是WordPress插件WBW Currency Switcher for WooCommerce中存在的一个缺少授权认证的访问控制漏洞。该漏洞允许未授权攻击者利用配置错误的访问控制安全级别进行攻击。受影响版本从任意版本至2.2.5版本。由于该插件在处理用户请求时未正确验证用户权限,攻击者可以在无需认证的情况下访问本应受保护的敏感功能或数据。CVSS 3.1评分5.3属于中等严重程度,主要影响系统的机密性,可能导致敏感货币配置信息或汇率数据被未授权访问。
该漏洞属于Broken Access Control(访问控制失效)类型,是OWASP Top 10中最常见的安全问题之一。在WBW Currency Switcher插件中,某些关键功能或API端点缺少适当的权限检查。具体而言,当插件处理货币切换请求或相关管理功能时,未验证当前用户是否具有执行该操作的合法权限。攻击者可通过构造特定的HTTP请求直接访问这些端点,无需任何身份认证。由于认证要求为无(PR:N),攻击者可在未登录的情况下利用此漏洞。机密性影响为低(C:L),意味着攻击者可能获取有限的敏感信息,如货币配置或汇率数据,但不会造成大规模数据泄露。