CVE-2026-25026RadiusTheme Team (tlp-team) 插件中存在缺失授权漏洞,攻击者可利用错误配置的访问控制安全级别,在无需认证的情况下访问受限功能。该漏洞影响 5.0.11 及以下版本,可能导致敏感信息泄露。
该漏洞源于插件在处理特定请求时未实施充分的权限检查机制。根据 CVSS 向量(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N),攻击者无需用户账户或交互即可通过网络发起攻击。漏洞的核心在于系统错误地配置了访问控制安全级别,导致未授权的用户能够直接调用本应受保护的内部 API 或端点。由于机密性影响为高,攻击者利用此漏洞可以读取敏感数据,如用户信息或私有配置,但无法直接修改数据或破坏服务可用性。