CVE-2026-32492Joe Dolson开发的WordPress插件My Tickets存在身份欺骗漏洞。该漏洞允许攻击者绕过正常的身份验证机制,通过欺骗手段冒充合法用户。受影响的版本包括2.1.1及以下所有版本。由于该漏洞利用无需用户交互且无需认证,攻击者可能借此干扰服务可用性,建议管理员尽快检查并更新插件。
该漏洞的核心在于My Tickets插件在处理用户请求时,未能严格校验请求来源的真实身份,导致存在逻辑缺陷。攻击者可以通过构造恶意的HTTP请求,篡改其中用于标识用户身份的参数(如用户ID或特定的会话令牌)。由于CVSS向量显示攻击复杂度低(AC:L)且无需权限(PR:N),攻击者可以在未经授权的情况下发送特制数据包。后端服务器接收到被篡改的请求后,错误地将攻击者识别为特权用户或特定客户,从而允许其执行某些受限操作。虽然机密性未受直接影响,但这种身份欺骗可能导致服务拒绝(A:L)或数据完整性问题。