CVE-2026-39622CVE-2026-39622 是 acmethemes 出品的 Education Base WordPress 主题中的一个缺失授权漏洞。该漏洞影响 3.0.8 及以下版本。由于未正确配置访问控制安全级别,未经认证的攻击者可通过网络发起攻击,利用此漏洞可能导致系统数据完整性受损。该漏洞利用复杂度低,无需用户交互即可成功利用,对系统安全构成中等风险。
该漏洞的核心在于 Education Base 主题在处理特定功能请求时,未能实施有效的权限验证机制。在 WordPress 开发规范中,涉及敏感操作的 AJAX 请求或后台功能应当使用 `current_user_can()` 函数检查用户权限,或者在注册钩子时指定权限回调。然而,受影响版本的主题代码中存在遗漏,导致允许未登录用户(PR:N)直接访问本应受限的接口。攻击者只需构造特定的 HTTP POST 或 GET 请求发送至目标站点,即可绕过前端限制,直接调用后端逻辑。虽然 CVSS 评分显示其对机密性(C:N)和可用性(A:N)无影响,但会对完整性(I:L)造成破坏,例如恶意修改未受保护的网站配置项或基础数据。