CVE-2026-24615CVE-2026-24615是WordPress主题Cream Magazine中的一个高危安全漏洞,属于缺失授权(Missing Authorization)类型。该漏洞存在于Cream Magazine主题的访问控制机制中,由于主题在开发过程中未正确配置权限检查,导致攻击者可以绕过身份验证和授权验证,执行本应需要更高权限才能进行的操作。CVSS 3.1评分5.3分(中等严重程度),攻击向量为网络层面,攻击者无需认证即可利用此漏洞,且无需用户交互。该漏洞影响Cream Magazine主题从任意版本至2.1.10及以下所有版本。此类访问控制缺陷可能允许未授权用户访问敏感功能、修改网站内容或获取不应获取的信息,对使用该主题的WordPress网站构成安全风险。建议使用该主题的用户立即检查并采取相应修复措施。
Cream Magazine主题的缺失授权漏洞源于其访问控制检查机制的不完善。在WordPress主题开发中,某些管理功能或敏感操作应当验证当前用户是否具有相应权限,但该主题在实现时遗漏了关键的权限验证步骤。攻击者可以通过构造特定的HTTP请求,直接访问本应需要管理员权限才能访问的功能端点或API接口。由于漏洞利用无需认证,攻击者可以是网站的任意访问者,甚至是匿名用户。攻击者可能利用此漏洞进行以下操作:1) 访问或修改受保护的主题设置;2) 操作用户数据或内容;3) 获取网站敏感信息。由于CVSS向量显示机密性影响为低(C:L),完整性影响为低(I:L),可用性无影响(A:N),表明该漏洞主要可能导致有限的信息泄露和配置变更,而不会造成系统完全沦陷或服务中断。