CVE-2026-22447CVE-2026-22447是WordPress Prowess主题中存在的一个缺失授权访问控制漏洞。该漏洞由Patchstack团队发现,存在于主题的1.8.1及之前所有版本中。攻击者可利用该漏洞绕过正常的访问控制机制,访问本应需要授权才能使用的功能或数据。由于该漏洞无需认证即可被利用(PR:N),攻击者可以通过网络直接发起攻击,无需获取任何用户凭据。CVSS评分5.3属于中等严重程度,主要影响系统的完整性和机密性,但可用性不受影响。此类访问控制缺陷可能导致敏感数据泄露、未授权操作执行等安全问题,对使用该主题的WordPress网站构成潜在威胁。
该漏洞属于Broken Access Control(访问控制失效)类型,具体为Missing Authorization(缺失授权)漏洞。在Prowess主题的某些功能实现中,开发者未能正确实施访问控制检查,导致未经授权的用户可以执行本应需要特定权限的操作。漏洞主要影响主题中的访问控制安全级别配置,攻击者可通过构造特定的HTTP请求来触发漏洞利用。由于CVSS向量中AV:N(网络可利用)、AC:L(低复杂度)、PR:N(无需权限)、UI:N(无需用户交互),攻击者可以直接从网络发起攻击,无需任何前置条件。攻击成功后可能造成信息泄露或对系统完整性造成轻微影响,但不会影响系统可用性。