CVE-2026-32495WP Terms Popup插件在2.10.0及以下版本中存在严重的缺失授权漏洞。该漏洞是由于插件未能正确配置访问控制安全级别导致的。未经身份验证的远程攻击者可利用此漏洞,通过发送特制的网络请求绕过权限验证,从而非法访问本应受保护的后台功能或敏感数据。此漏洞攻击复杂度低且无需用户交互,对系统机密性构成严重威胁。
该漏洞的核心在于WP Terms Popup插件对特定管理功能或API接口的访问控制缺失。在受影响版本中,插件注册的AJAX动作或后台页面未对当前用户权限进行校验,导致权限检查逻辑失效。攻击者无需拥有任何账户权限(PR:N),即可直接向WordPress的`admin-ajax.php`或相关路由发送请求。由于CVSS向量显示为网络攻击且无复杂度要求,攻击者可轻易编写脚本批量扫描受影响站点。成功利用后,攻击者可获取高机密性级别的插件配置信息或用户数据(C:H),尽管未直接破坏完整性和可用性,但数据泄露风险极高,属于典型的CWE-862(缺失授权)问题。