CVE-2026-32445CVE-2026-32445是WordPress插件Elementor Website Builder中的一个缺失授权漏洞。该漏洞允许具有高权限的攻击者(通常是管理员或编辑角色)利用配置错误的访问控制安全级别,执行超出其正常权限范围的操作。Elementor是WordPress平台上最受欢迎的页面构建器插件之一,被数百万网站使用。此漏洞影响从任意版本到3.35.5及以下的所有版本。由于CVSS评分仅为2.7(低危),且需要高权限才能利用,因此实际危害相对有限。但攻击者仍可利用此漏洞进行权限升级操作,访问或修改本不该由其角色访问的内容。对于多用户WordPress站点,特别是托管型环境或需要严格权限分离的场景,此漏洞可能造成安全隐患。
该漏洞属于Broken Access Control(访问控制失效)类别,具体表现为Missing Authorization(缺失授权检查)。在Elementor Website Builder插件的某些功能模块中,缺少对用户权限的充分验证。具体来说,当具有高权限(如管理员角色)的用户访问特定API端点或执行某些操作时,系统未能正确验证请求是否来自合法的已认证用户,或者未能检查用户是否具有执行特定操作的权限。攻击者可能通过构造恶意请求,利用API端点(如Elementor的REST API)绕过正常的权限检查流程,访问或修改其他用户/管理员创建的内容或设置。CVSS向量AV:N/AC:L/PR:H表明攻击可通过网络发起,攻击复杂度低,但需要高权限账户。由于机密性影响为无(C:N),完整性影响为低(I:L),该漏洞主要影响数据的完整性而非机密性。