CVE-2026-32515CVE-2026-32515 是 kamleshyadav 开发的 Miraculous WordPress 主题中发现的一个权限缺失漏洞。该漏洞源于访问控制安全级别的错误配置,允许攻击者在未经授权的情况下利用。此问题影响所有低于 2.1.2 版本的 Miraculous 主题。由于漏洞利用无需用户交互且无需认证,攻击者可轻易发起攻击,对系统可用性造成高影响。
该漏洞属于访问控制失效类别。在 Miraculous 主题的特定功能实现中,开发者未对关键操作端点(通常是 AJAX 请求或特定的后台处理脚本)添加充分的权限验证逻辑。根据 CVSS 3.1 向量 (AV:N/AC:L/PR:N/UI:N/S:U),攻击者可以通过网络向受影响的目标发送特制的 HTTP 请求,而无需登录账户或进行任何用户交互。服务器端接收到请求后,由于缺失 `current_user_can()` 或类似的权限检查,直接执行了本应受限的操作。这种逻辑缺陷可能导致攻击者执行破坏性操作,从而严重影响系统的可用性,或在特定情况下获取敏感信息。