CVE-2026-32541Premmerce Premmerce Redirect Manager插件存在缺失授权漏洞。由于未正确配置访问控制安全级别,低权限攻击者可绕过权限验证访问特定功能。该漏洞影响1.0.12及以下版本,可能导致敏感数据泄露。
该漏洞源于插件在后端处理特定请求时未实施充分的权限检查机制。在WordPress生态中,插件应使用`current_user_can()`函数限制敏感操作仅管理员可见。然而,受影响版本的代码可能在AJAX动作处理或API端点中遗漏了此校验。攻击者只需注册一个低权限账户(如订阅者),利用该账户的Cookie发送特制HTTP请求,即可直接调用本应受保护的导出或管理接口。鉴于CVSS评分中机密性影响为高,攻击者可借此获取私密的重定向规则、站点配置信息等敏感数据,为后续攻击提供依据。