CVE-2026-39632ThemeGoods开发的Grand Blog WordPress主题存在跨站请求伪造(CSRF)安全漏洞。该漏洞影响Grand Blog 3.1及以下所有版本。由于缺乏有效的CSRF令牌验证机制,远程攻击者可诱导已登录的管理员用户访问恶意链接。一旦管理员被诱导,攻击者即可在受害者不知情的情况下执行未授权的操作,可能导致网站配置被篡改或数据完整性受损。
该漏洞源于Grand Blog主题在处理后台敏感请求时,未实施足够的CSRF(跨站请求伪造)防护机制。根据CVSS 3.1评分向量,该漏洞攻击复杂度低(AC:L),无需特定权限(PR:N),但需要用户交互(UI:R)。攻击者首先需构建一个包含恶意HTML表单或JavaScript代码的网页,该页面的请求目标指向存在漏洞的后台接口(例如主题设置更新接口)。当已登录的管理员用户被诱导访问该恶意页面时,浏览器会自动携带管理员的Session凭证(如Cookie)向服务器发送请求。由于服务器端未对请求来源进行严格验证(如缺少CSRF Token校验或Referer检查),服务器将误认为这是管理员本人的合法操作并执行。这导致攻击者可以利用管理员的权限执行未授权的操作,达到篡改网站配置或破坏数据完整性的目的。