CVE-2026-24612CVE-2026-24612是WordPress主题Orchid Store中的一个严重授权缺失漏洞。该漏洞存在于Orchid Store主题的1.5.15及之前版本中,由于主题在开发过程中对用户权限验证不足,导致未经授权的用户可以执行本应需要更高权限才能进行的操作。攻击者无需任何身份认证即可利用此漏洞,这意味着任何互联网用户都可能成为潜在攻击者。该漏洞的CVSS评分为5.3,属于中等严重程度,主要影响在于攻击者可以绕过正常的访问控制机制,对网站的完整性造成一定影响。虽然机密性和可用性影响较低,但攻击者仍可能利用此漏洞修改网站内容、执行未授权操作或进一步探测系统弱点。对于使用该主题的网站而言,此漏洞构成了潜在的安全风险,特别是在多用户WordPress环境中,攻击者可能利用此漏洞获取不当权限或干扰网站正常运行。
该授权缺失漏洞源于Orchid Store主题在处理关键功能时未正确验证用户权限。攻击者可以通过构造特定的HTTP请求来触发未授权操作。漏洞主要影响主题的核心功能模块,包括但不限于自定义设置、主题选项保存、或者与WordPress REST API相关的端点。由于主题在开发时未遵循最小权限原则,某些应该仅限管理员或编辑角色访问的功能被错误地配置为允许任何访问者执行。攻击者通常需要识别主题中存在的特权端点,然后直接向这些端点发送请求即可触发漏洞利用。这种攻击方式不需要复杂的工具或技术知识,攻击者只需了解WordPress的请求结构和主题特定的API端点即可。在CVSS 3.1向量中,该漏洞的利用复杂度为低(AC:L),且不需要任何权限(PR:N)或用户交互(UI:N),使得漏洞极易被利用。