CVE-2026-22400CVE-2026-22400是WordPress Holmes主题中的一个中等严重性安全漏洞,CVSS评分5.4。该漏洞属于授权绕过类型,具体为不安全的直接对象引用(IDOR - Insecure Direct Object Reference)。漏洞源于应用程序允许用户通过用户控制的键值(如对象ID)来访问受保护的资源,而没有正确验证当前用户是否有权访问该特定对象。攻击者可以利用此漏洞在低权限账户(如订阅者或贡献者)的情况下,访问或修改本应需要更高权限才能访问的数据。Holmes主题是一款商业WordPress主题,由Mikado Themes开发,漏洞影响版本从n/a至1.7及以下所有版本。此漏洞于2026年1月22日被披露,发现者为[email protected]。由于该漏洞不需要用户交互即可利用,且可通过网络远程触发,因此存在被恶意利用的风险。
该IDOR漏洞存在于Holmes主题的多个功能模块中,攻击者可以通过操纵请求中的对象标识符(如帖子ID、用户ID或订单ID)来绕过授权检查。具体来说,当应用程序处理用户请求时,会直接使用用户提供的参数值来定位和检索对象,而没有验证当前认证用户是否具有访问该对象的权限。例如,攻击者可能通过修改HTTP请求中的ID参数(如 /wp-admin/admin-ajax.php?action=get_listing&id=123 改为 id=124)来访问其他用户的数据。攻击者还可以利用此漏洞进行横向权限提升,访问同一权限级别其他用户的数据,或者在某些情况下进行纵向权限提升,访问管理员级别的数据。该漏洞的CVSS向量显示攻击复杂度低(AC:L),不需要特殊权限(PR:L低权限即可),但会对数据完整性和可用性造成低影响。修复此类漏洞需要在所有对象引用点实施适当的访问控制检查,确保用户只能访问其被授权访问的资源。