CVE-2026-25454MVPThemes开发的WordPress主题The League存在授权缺失漏洞。由于未正确配置访问控制安全级别,攻击者可利用该漏洞在低权限下执行未授权操作。该漏洞影响4.4.1及以下版本,可能导致系统可用性受损,建议用户尽快升级。
该漏洞源于The League主题在处理特定请求时,未对用户身份进行严格的权限验证。攻击者只需具备低权限账户(如订阅者),即可绕过前端的安全检查,直接调用后台未受保护的API接口。由于CVSS向量显示可用性影响为高(A:H),推测攻击者可能利用此接口执行删除数据或修改核心配置导致服务中断等操作。攻击过程无需用户交互,利用难度低,可通过网络直接发起攻击,使得受影响的WordPress网站面临服务不可用的风险。