CVE-2026-32501WP Configurator Pro插件被曝出存在严重的缺失授权漏洞,该问题影响了从n/a开始直至3.7.9版本的所有发行版。漏洞成因在于插件未能正确配置访问控制安全级别,导致低权限用户可以绕过原本应有的权限审查。攻击者只需具备低权限账户即可利用此漏洞,无需任何用户交互。一旦攻击成功,可能导致网站配置被恶意篡改,严重破坏数据完整性和服务可用性,对WordPress网站管理员构成直接威胁。
该漏洞位于WP Configurator Pro插件的后端逻辑中,具体涉及对敏感API端点或AJAX请求的权限验证缺失。在WordPress插件开发规范中,处理敏感操作(如保存配置、修改数据)的函数必须使用`current_user_can()`进行严格的权限校验。然而,该受影响版本在特定功能实现上遗漏了此检查,或者将访问控制级别配置错误。攻击者利用这一缺陷,可以通过构造特定的HTTP POST请求,模拟管理员操作。由于CVSS向量显示无需用户交互(UI:N)且攻击复杂度低(AC:L),攻击者可以自动化脚本批量扫描并利用此漏洞。成功利用后,攻击者可能获得较高的系统操作权,导致完整性(I:L)和可用性(A:H)受损,例如重置插件配置或导致服务拒绝。