CVE-2026-39624Biolife WordPress主题3.2.3及以下版本存在权限缺失漏洞。该漏洞是由于主题未能正确配置访问控制安全级别导致的。未经身份验证的远程攻击者可以利用此漏洞,触发任意Shortcode(短代码)执行功能。这可能导致敏感信息泄露,或在特定条件下进一步威胁网站安全。
该漏洞的核心原因在于Biolife主题中处理AJAX请求或特定API端点时,未对用户身份进行有效验证(缺少`current_user_can`或`nonce`检查)。攻击者无需登录账户,即可向后台管理接口(如`/wp-admin/admin-ajax.php`)发送特制的HTTP POST请求。在请求中指定恶意的Shortcode参数,服务器端会解析并执行这些代码。由于WordPress Shortcode功能强大,攻击者可能利用它读取系统配置、遍历文件或获取敏感用户数据。