CVE-2026-32520RewardsWP插件在1.0.4及之前版本中存在权限分配不当漏洞。由于未对敏感功能进行严格的权限校验,未经身份验证的攻击者可利用此漏洞提升账户权限,获取管理员控制权,从而完全接管受影响的WordPress站点,造成极高的安全风险。
该漏洞的核心在于插件对用户权限的验证机制失效。在受影响的版本中,RewardsWP插件在处理特定请求(如用户注册或权限更新请求)时,未正确调用WordPress的权限检查函数(如current_user_can)。攻击者可以通过构造特制的HTTP POST请求,利用插件暴露的AJAX端点,绕过身份验证环节。由于CVSS向量显示PR:N(无需认证),攻击者无需拥有任何现有账户即可触发该逻辑缺陷,进而将自身权限提升为管理员,实现对系统的完全控制。