CVE-2026-32413CVE-2026-32413是WordPress插件Permalink Manager Lite中的一个高危安全漏洞。该漏洞属于Missing Authorization(缺失授权)类型,攻击者可以在未经认证的情况下访问本应需要管理员权限的功能模块。由于该插件负责管理WordPress网站的永久链接(Permalink)配置,攻击者成功利用此漏洞可以查看或修改站点的URL结构设置,包括分类目录、标签、文章等的固定链接格式。这种错误的访问控制配置可能导致网站结构信息泄露,甚至可能被进一步利用进行其他攻击。漏洞影响范围涵盖2.5.3之前的所有版本。
该漏洞源于Permalink Manager Lite插件在处理用户请求时未正确验证用户权限。攻击者可以通过构造特定的HTTP请求,直接访问管理后台的API端点或功能页面,绕过身份验证和授权检查。具体来说,插件的某些管理功能(如Permalink设置、批量重定向配置等)缺少权限检查装饰器或中间件,导致任何匿名用户都能执行本应仅限管理员的操作。攻击者利用此漏洞可以:1) 枚举网站的永久链接结构;2) 查看当前Permalink配置;3) 可能修改重定向规则。CVSS向量显示攻击复杂度低(AC:L),无需认证(PR:N),攻击向量为网络层面(AV:N)。