CVE-2026-32519Bit Apps Bit SMTP插件存在权限分配不正确漏洞,影响包括1.2.2及以下所有版本。该漏洞源于插件未对关键操作进行严格的权限校验,导致未经身份验证的远程攻击者可利用此缺陷轻易提升权限。成功利用后,攻击者可获得管理员控制权,造成数据泄露或篡改,严重威胁系统机密性、完整性和可用性。
该漏洞的核心原因在于Bit SMTP插件在处理特定的管理请求或API调用时,未能正确执行权限检查机制。在WordPress生态系统中,插件通常需要验证当前用户是否具备特定能力(如manage_options)才能执行敏感操作。然而,受影响版本的代码逻辑存在缺陷,直接信任了请求来源或未对关键功能进行访问控制,导致未授权访问。根据CVSS向量,攻击者无需用户账号或交互,仅需网络访问权限即可发起攻击。攻击者通过构造特定的HTTP请求包发送至目标服务器,触发放权限提升的逻辑。成功利用后,攻击者将获得管理员权限,且由于范围变更,攻击者可进一步影响系统其他组件。