CVE-2026-39617Bluestreet WordPress主题在1.7.3及之前版本中存在严重的跨站请求伪造(CSRF)漏洞。由于缺乏对关键操作的CSRF令牌验证,远程攻击者可诱导已登录的管理员执行未授权操作。结合Patchstack的报告,该漏洞可被利用来安装任意插件,进而可能导致远程代码执行(RCE)或服务器完全沦陷。
该漏洞的核心在于Bluestreet主题处理特权请求时未进行有效的来源验证。攻击者构造包含恶意请求的HTML页面,利用受害管理员浏览器中保存的有效会话Cookie,向服务器发送插件安装请求。由于服务器无法区分请求是由管理员主动发起还是由恶意页面触发,因此会执行安装操作。攻击者可利用此漏洞上传包含后门的恶意插件,从而在目标服务器上获得执行权限。该漏洞利用无需攻击者拥有账户,但需要管理员进行交互(点击链接)。