CVE-2026-32527CRM Perks开发的WordPress插件WP Insightly(支持Contact Form 7、WPForms等)在版本1.1.5及之前存在缺失授权检查的漏洞。由于未正确配置访问控制安全级别,低权限攻击者可利用此漏洞绕过权限验证,获取原本受限的敏感信息。该漏洞CVSS评分为6.5,属于中危风险。攻击者无需用户交互即可通过网络发起攻击,主要影响数据的机密性。
该漏洞源于WP Insightly插件在处理特定AJAX请求或管理后台功能时,未实施严格的权限验证机制。在WordPress开发规范中,涉及敏感数据读取或修改的操作必须检查用户权限(如`current_user_can`)。然而,该插件在<= 1.1.5版本中,存在未受保护的回调函数。攻击者构造特定的HTTP POST请求发送至`/wp-admin/admin-ajax.php`,并附带正确的Action参数,即可在仅具备低权限(如订阅者)的情况下触发该函数。由于CVSS向量显示机密性影响为高,推测该漏洞允许攻击者导出Insightly CRM的同步数据或访问原本仅管理员可见的联系信息,从而导致用户隐私泄露。