CVE-2026-32440CVE-2026-32440是WordPress插件WP Food中的一个高危访问控制漏洞。该漏洞属于Missing Authorization类型,由于插件在访问控制安全级别配置上存在错误,攻击者可以在无需任何认证的情况下访问本应需要授权才能访问的敏感功能或数据。WP Food插件是一款用于管理餐厅菜单、在线订餐系统的WordPress插件,广泛应用于餐饮行业的网站建设中。由于该插件直接暴露在互联网中,且漏洞无需认证即可利用,攻击者可以通过构造特定的HTTP请求来获取管理员权限、修改菜单数据或进行其他未授权操作,对使用该插件的网站构成严重安全威胁。
该漏洞的根本原因在于WP Food插件的访问控制机制实现不当。插件在处理用户请求时,未正确验证用户的身份和权限,导致以下安全问题:1) 敏感API端点缺少权限检查;2) 管理员功能可以被未认证用户调用;3) 插件未正确使用WordPress的nonce验证机制。攻击者可以通过分析插件的AJAX端点和管理功能接口,识别出缺少授权检查的函数调用。典型的利用方式包括:直接调用管理接口修改菜单内容、获取用户订单信息、或提升自身权限。由于插件版本低于2.7.1时存在此问题,攻击者可以利用自动化工具批量扫描和利用未修复的网站。