CVE-2026-32441WebToffee开发的WordPress插件“Comments Import & Export”存在越权访问漏洞。该漏洞源于插件未正确配置访问控制安全级别,导致低权限用户可以在未经授权的情况下执行特定操作。受影响版本包括n/a至2.4.9的所有版本。攻击者可利用此漏洞绕过权限检查,获取敏感信息,对网站机密性构成严重威胁。建议管理员尽快检查并更新插件以修复此安全问题。
该漏洞位于WebToffee Comments Import & Export插件的评论导出或导入功能中。由于开发人员在处理相关请求时未实施严格的权限验证机制(如缺少`current_user_can`检查),导致低权限用户(如订阅者)可以通过构造特定的HTTP请求触发本应仅管理员可用的功能。攻击者利用此漏洞,可以绕过WordPress的访问控制列表,直接调用后台API导出网站所有评论数据。由于评论中通常包含用户的个人信息(如邮箱地址、IP地址等),这导致了严重的机密性泄露。此外,如果涉及导入功能,可能还存在数据污染的风险,但根据CVSS向量,主要影响集中在机密性上。利用此漏洞无需用户交互,且攻击复杂度低,极易被自动化工具扫描利用。