CVE-2026-32487CVE-2026-32487是WordPress主题Lawyer Landing Page中的一个高危安全漏洞,CVSS评分5.3,属于中等严重级别。该漏洞由[email protected]于2026年3月13日发现并披露。漏洞类型为Missing Authorization(缺失授权),存在于主题的访问控制机制中,允许未授权攻击者利用配置错误的访问控制安全级别进行非法操作。Lawyer Landing Page是一款专为律师事务所设计的WordPress主题,广泛应用于法律服务行业的网站建设中。受影响版本从n/a开始直至1.2.7版本。由于该主题未对关键功能进行充分的权限验证,攻击者可以在无需认证的情况下访问或修改本应受保护的功能,对使用该主题的网站构成安全风险。
该漏洞属于WordPress主题中的Broken Access Control(访问控制失效)问题。在Lawyer Landing Page主题的多个功能点中,缺少适当的权限检查和用户认证验证。攻击者可以通过构造特定的HTTP请求,直接访问本应需要管理员权限才能访问的端点或功能模块。具体来说,主题在处理用户请求时未能正确验证请求者的身份和权限,导致任何访客都可以执行本应受限制的操作。这种访问控制缺陷可能被利用来获取敏感信息、修改网站内容或执行未授权的管理操作。由于该主题面向法律行业网站,攻击成功可能导致客户隐私信息泄露或网站声誉受损。攻击者通常需要通过分析主题代码或使用自动化工具来发现这些未受保护的端点。