CVE-2026-39612KuteShop WordPress主题存在权限缺失漏洞,影响4.2.9及以下版本。由于未正确配置访问控制级别,未经身份验证的攻击者可利用此漏洞执行任意Shortcode。攻击者通过发送特制请求触发漏洞,可能获取敏感信息或进一步控制网站,对系统机密性构成威胁。
该漏洞的核心原因在于KuteShop主题在处理特定的AJAX请求或前端路由时,未能实施有效的身份验证和权限检查。WordPress中的Shortcode机制允许在内容中嵌入动态功能。攻击者发现了某个未受保护的接口,能够向该接口提交包含任意Shortcode的参数。服务器在接收到请求后,直接解析并执行这些Shortcode,而未验证请求者的权限。这意味着攻击者可以调用WordPress核心或其他插件中注册的敏感功能(如列出用户、读取配置等),从而导致信息泄露。