CVE-2026-32446CVE-2026-32446是WordPress插件Contact Form by WPForms(wpforms-lite)中的一个高危安全漏洞。该漏洞被分类为"缺少授权"(Missing Authorization)类型,属于访问控制安全缺陷。在1.9.9.3及之前版本中,由于插件对某些敏感功能的访问控制验证不足,低权限用户(如订阅者角色)可能能够访问或执行本应仅限管理员或更高权限用户才能使用的功能。这种错误配置的访问控制机制允许攻击者绕过正常的权限检查,可能导致敏感数据泄露或非授权操作。该漏洞由Patchstack安全团队的审计人员[email protected]发现并报告,CVSS评分为4.3,属于中等严重程度。攻击者无需特殊工具即可利用此漏洞,因为攻击向量为网络可访问,且不需要用户交互,但需要具有低权限账户才能发起攻击。
该漏洞属于Broken Access Control(访问控制失效)类别,具体表现为插件在处理某些管理功能时未正确验证用户权限。在WPForms插件中,某些AJAX端点或管理页面缺少权限检查或权限验证不充分。攻击者可以利用具有低权限(如订阅者、贡献者等)的WordPress账户,通过发送特制的HTTP请求来访问管理员级别的功能。典型的攻击场景包括:攻击者构造恶意请求到插件的admin-ajax.php或其他管理端点,绕过前端权限检查,直接调用后端函数。由于插件未正确使用current_user_can()或wp_verify_nonce()等WordPress安全函数,导致权限验证被绕过。此类漏洞的危险在于攻击者无需高级权限即可获取敏感信息或执行未授权操作,如查看表单提交数据、修改插件设置或触发特定功能。