CVE-2026-0676CVE-2026-0676是WordPress Zorka主题中的一个高危访问控制漏洞。该漏洞由Patchstack安全团队发现,存在于Zorka主题1.5.7及以下所有版本中。漏洞类型为Missing Authorization(缺少授权验证),属于Broken Access Control(访问控制失效)类别。攻击者可利用此漏洞绕过正常的身份验证和授权检查,访问本应受保护的敏感功能或数据。由于该漏洞不需要认证即可利用,攻击者可以通过网络远程发起攻击,无需获取任何用户凭证。此漏洞的CVSS评分为5.3,属于中等严重程度,主要影响机密性和完整性,对可用性无影响。
Zorka主题在实现某些功能时未正确实施访问控制检查。攻击者可以通过构造特定的HTTP请求来访问本应需要管理员权限才能访问的功能端点或API接口。由于主题代码中缺少适当的权限验证逻辑(通常表现为current_user_can()或is_user_logged_in()等函数调用缺失或不当使用),未授权用户可以执行原本仅限管理员的操作。该漏洞属于OWASP Top 10 2017中的A5-Broken Access Control类别。攻击者利用此漏洞可能获取敏感信息、修改站点配置或执行其他越权操作。建议管理员立即升级到最新版本或应用官方提供的安全补丁。