CVE-2026-39640WordPress插件Theme Editor存在严重的跨站请求伪造(CSRF)漏洞。由于缺乏有效的CSRF令牌验证,攻击者可诱导已登录的管理员访问恶意链接。成功利用该漏洞后,攻击者能够向受影响的插件注入恶意代码,进而在服务器上执行任意代码。此漏洞影响3.2及以下版本,可能导致网站被完全控制,造成数据泄露或破坏。
该漏洞位于mndpsingh287开发的Theme Editor插件中,核心原因是插件在处理主题编辑相关的请求时,未实施有效的跨站请求伪造(CSRF)防护措施。攻击者可以构造一个精心设计的恶意HTML页面,其中包含向插件后台发送修改请求的表单或脚本。当具有管理员权限的用户在被诱导下访问该页面时,浏览器会自动附带上当前的有效会话Cookie向服务器发送请求。由于服务器端缺乏CSRF令牌验证,无法区分请求是由用户主动发起还是由恶意页面伪造,因此会接受并处理该请求。利用此漏洞,攻击者可以修改WordPress的主题文件,通过代码注入技术写入恶意的PHP代码(如Webshell)。一旦注入成功,攻击者只需访问被修改的主题文件即可在服务器端执行任意代码,从而完全控制受影响的网站。该漏洞利用链简单但危害极大,CVSS 3.1评分为9.6(严重)。