CVE-2026-39648Cream Blog WordPress主题存在缺失授权漏洞。由于系统未正确配置访问控制安全级别,导致特定功能缺乏权限验证。未经身份认证的远程攻击者可利用此漏洞绕过访问限制,执行未授权的操作,从而破坏系统完整性。
该漏洞的核心在于themebeez Cream Blog主题在处理某些敏感请求时,未实施严格的权限检查机制。根据CVSS向量分析,攻击无需用户交互且无需预先认证(PR:N)。攻击者可向目标站点发送特制的网络数据包,利用配置错误的访问控制安全级别,直接调用后台功能。这使得攻击者能够以未授权身份执行原本仅限管理员或特定用户进行的操作。具体利用通常涉及对WordPress AJAX接口或特定主题路由的直接访问,从而绕过前端鉴权,进而修改网站配置或数据,造成完整性风险。