天下漏洞,尽知其名
HIGH

CVE-2026-88797 Vayu X 主题权限缺失漏洞

影响低权限用户可安装并激活任意插件

AI 研判

Vayu X 是 WordPress 主题,1.0.6 之前版本的一个 AJAX 动作未做权限校验,且保护该动作的 nonce 对所有已登录用户可见。任何已认证用户(如订阅者)都能借此安装并激活 WordPress.org 仓库中的任意插件。

影响范围

Vayu X WordPress theme

Vayu X WordPress 主题 1.0.6 之前的版本。

漏洞详情

漏洞属于权限校验缺失(Broken Access Control)。该 AJAX 动作未检查用户能力(capability),同时 nonce 被暴露给所有已登录用户,导致订阅者等低权限账户也能调用该动作。攻击者可利用它从 WordPress.org 官方仓库安装并激活任意插件,从而扩展攻击面或植入恶意功能。

利用条件与风险

利用前提是攻击者拥有任意已登录账户(如订阅者),无需管理员权限。实战中可被用于安装含漏洞或恶意插件,进而提升权限或控制站点。

修复建议

升级 Vayu X 主题至 1.0.6 或更高版本。临时缓解措施暂无公开信息。

原始情报

The Vayu X WordPress theme before 1.0.6 does not perform any capability check on one of its AJAX actions and exposes the nonce guarding it to every logged-in user, allowing any authenticated user, such as a subscriber, to install and activate any hosted on the WordPress.org repository.