CVE-2026-32339CVE-2026-2026-32339是WordPress Bakes And Cakes主题中的一个高危安全漏洞,属于Missing Authorization(缺少授权)类型。该漏洞存在于raratheme开发的Bakes And Cakes主题1.2.9及以下所有版本中,源于主题对某些敏感功能的访问控制机制配置不当。攻击者无需任何认证凭据,即可利用此漏洞访问本应需要授权才能访问的功能或数据。由于该主题是一款广泛使用的WordPress烘焙主题,部署量较大,因此该漏洞影响范围较广。攻击者可以通过构造特定的HTTP请求,绕过正常的权限检查机制,执行未授权操作或获取敏感信息。建议受影响的用户立即采取防护措施,避免遭受潜在的安全威胁。
该漏洞属于WordPress插件/主题中常见的Broken Access Control(访问控制失效)类型。在Bakes And Cakes主题中,某些管理功能或API端点缺少适当的权限验证检查。具体而言,主题在处理用户请求时,未正确验证请求者是否具有执行相应操作的权限。攻击者可以利用这一点,通过发送特制的HTTP请求(如GET或POST请求)直接访问受保护的功能点,而无需任何身份验证。由于CVSS向量显示攻击复杂度低(AC:L)且不需要任何权限(PR:N),攻击者可以直接从网络发起攻击。漏洞影响 confidentiality 和 integrity 两个维度(C:I:L/I:L),表明攻击者可能能够读取敏感信息或修改某些数据。防御此类漏洞需要在所有敏感功能点实施严格的权限检查,使用 current_user_can() 等WordPress原生函数验证用户权限。