CVE-2026-4562MacCMS 2025.1000.4052版本中的Timming API组件存在严重的安全漏洞。该漏洞源于`application/api/controller/Timming.php`文件中身份验证机制的缺失。攻击者可利用此缺陷,在无需任何认证的情况下,远程发起攻击并访问受限功能。由于利用代码已公开,未修补的系统面临极高的安全风险,可能导致数据泄露或系统被恶意控制。
该漏洞的核心在于MacCMS处理特定API请求时的逻辑缺陷。具体受影响的文件路径为`application/api/controller/Timming.php`。在默认配置下,该端点未对发往Timming API的请求进行有效的身份凭证校验,直接绕过了系统的访问控制层。根据CVSS 3.1向量分析,攻击复杂度低(AC:L),且无需用户交互(UI:N)。攻击者只需向服务器发送针对该接口的HTTP请求,即可模拟授权用户执行操作。由于未进行认证,攻击者可以读取敏感信息(C:L)、篡改数据(I:L)甚至导致服务中断(A:L)。这种类型的漏洞通常出现在API开发过程中对安全中间件的忽略或配置错误,使得本应受保护的接口暴露在公网中。