CVE-2026-32489bPlugins开发的WordPress插件B Blocks存在权限缺失漏洞。该漏洞影响了2.0.30之前的所有版本。由于访问控制安全级别配置不正确,未经身份验证的远程攻击者可利用此漏洞执行未授权操作。攻击者无需用户交互即可通过网络发起攻击,导致系统完整性受损或服务可用性下降,对网站安全构成中等风险。
该漏洞的根源在于B Blocks插件内部对部分敏感操作缺乏必要的权限校验机制。在WordPress生态中,插件通常通过AJAX或REST API注册回调函数,而正确的做法是在函数执行前使用current_user_can()等函数验证用户权限。然而,在2.0.30之前的版本中,开发者遗漏了这一关键步骤,导致某些本应仅限管理员访问的功能(如设置更改、数据删除等)被暴露给匿名用户。攻击者无需拥有任何账户或交互,只需向目标网站发送特制的HTTP POST或GET请求,即可触发这些未授权的功能。这种访问控制级别的配置错误使得攻击者能够以较低的成本破坏网站数据的完整性(I:L)或降低服务的可用性(A:L),对站点安全造成实质性威胁。