CVE-2026-22407CVE-2026-22407是Mikado-Themes Roam主题中的一个高危授权绕过漏洞,CVSS评分3.8,属于低危级别。该漏洞属于不安全的直接对象引用(IDOR)类型,产生原因是应用程序在访问控制验证过程中,允许攻击者通过用户可控的键值来访问未经授权的资源。攻击者利用此漏洞可以绕过正常的访问控制机制,获取本应受到保护的敏感数据或功能。漏洞影响范围为Roam主题从n/a版本至2.1.1及以下所有版本。由于该漏洞需要高权限才能利用(PR:H),且无需用户交互(UI:N),因此在实际攻击场景中需要攻击者已经具备一定的系统访问权限。该漏洞由Patchstack安全团队的[email protected]发现并披露,于2026年1月22日公开。
该漏洞属于OWASP Top 10中的A01:2021-Broken Access Control类别。具体而言,Roam主题在处理用户请求时,未能正确验证用户对特定资源的访问权限。攻击者可以通过修改请求中的某些参数(如ID、对象引用等用户可控的键值)来访问其他用户的私有数据或管理功能。由于应用程序直接使用用户提供的输入来定位和检索对象,而没有进行充分的权限检查,导致攻击者能够绕过访问控制机制。攻击向量为网络层面(AV:N),攻击复杂度低(AC:L),但需要高权限(PR:H)才能发起攻击。攻击成功后可能造成低程度的机密性影响(C:L)和完整性影响(I:L),但不会影响可用性(A:N)。