CVE-2026-32417CVE-2026-32417是WordPress Pochipp插件中的一个越权访问漏洞。该漏洞属于访问控制安全配置错误,攻击者可以利用低权限用户身份执行超出其权限范围的操作。Pochipp是一款WordPress插件,用于管理和展示联盟营销链接及产品信息。由于插件在权限验证方面存在缺陷,低权限用户(如订阅者角色)可能绕过正常的权限检查,访问或修改本应仅管理员可操作的功能。此类漏洞可能导致敏感数据泄露、未授权配置修改等问题。CVSS评分5.4,属于中等严重程度,建议相关用户及时更新至修复版本。
该漏洞为经典的访问控制缺陷(Broken Access Control),在WordPress插件开发中常见。Pochipp插件在处理用户请求时,未正确验证当前用户是否具备执行特定操作的权限。攻击者可通过构造恶意请求,利用低权限账号(如订阅者、贡献者角色)发送API请求或访问管理端点,触发本应由管理员权限才能执行的操作。漏洞影响插件版本从n/a至1.18.9之前的所有版本。攻击者可能利用此漏洞获取未授权的产品链接配置信息,或修改联盟营销链接设置,进而可能导致营销数据被篡改或财务损失。