CVE-2026-23974CVE-2026-23974是WordPress Golo主题中存在的一个高危授权绕过漏洞。该漏洞属于Missing Authorization类型,由于Golo主题在访问控制机制上存在配置错误,导致未经身份验证的攻击者可以绕过正常的授权检查流程,访问本应需要相应权限才能访问的敏感功能或数据。Golo主题是一款广泛应用于WordPress平台的商务和旅游类网站主题,由uxper团队开发。由于该漏洞无需认证即可被利用,且CVSS评分达到5.3分(中等严重程度),对使用该主题的网站构成了一定的安全风险。攻击者可以利用此漏洞执行未授权操作,包括但不限于访问受限的管理功能、获取敏感用户信息或修改网站配置。鉴于该漏洞影响范围覆盖Golo主题1.7.5之前的所有版本,建议所有使用该主题的用户立即采取修复措施。
CVE-2026-23974漏洞根源在于Golo主题的访问控制机制存在配置缺陷。具体而言,主题在处理某些敏感功能请求时,未能正确验证当前用户是否具备相应的访问权限。攻击者可以通过构造特定的HTTP请求,直接访问本应需要管理员权限才能调用的API端点或功能函数。由于主题在权限检查环节存在漏洞,即使攻击者未登录或不具备任何权限,也能够成功执行本应被禁止的操作。攻击者可能利用此漏洞访问用户敏感信息、修改站点配置或执行其他未授权操作。该漏洞的利用无需任何用户交互,攻击者仅需发送精心构造的网络请求即可触发漏洞。在CVSS评分体系中,该漏洞的攻击向量为网络级别(AV:N),无需特殊权限(PR:N),也无需用户交互(UI:N),但其机密性和完整性影响均为低级别(C:L/I:L),可用性无影响(A:N)。