CVE-2026-25460CVE-2026-25460 是 LiquidThemes Ave Core 插件中发现的一个安全漏洞,属于缺失授权类型。该问题允许攻击者利用错误配置的访问控制安全级别进行攻击。由于系统未对关键操作实施充分的权限验证,导致低权限用户可以通过网络访问执行未授权的操作。此漏洞影响从 n/a 至 2.9.1 版本的 Ave Core,可能导致数据的机密性、完整性和可用性受到不同程度的影响。
该漏洞的核心在于 LiquidThemes Ave Core 组件未能正确实施访问控制检查。根据 CVSS 向量分析,攻击者无需用户交互(UI:N),仅需具备低权限账户(PR:L)即可通过网络(AV:N)发起攻击。漏洞产生的原因是系统在处理特定请求时,缺少对当前用户权限的严格校验逻辑,导致错误配置的访问控制安全级别被绕过。攻击者可以通过构造恶意的 HTTP 请求,直接调用受保护的内部接口。成功利用后,攻击者可能导致系统泄露敏感信息(C:L)、篡改数据(I:L)或造成服务中断(A:L)。此类逻辑漏洞通常需要对业务流程有深入理解才能被发现和利用。