CVE-2026-103065 Themeum Kirki 访问控制不当漏洞
影响攻击者可越权访问未授权功能
AI 研判
Themeum Kirki 插件在 6.3.1 及之前版本中存在输入数量校验不当漏洞,导致 ACL 未正确约束的功能可被访问。该漏洞由输入中指定数量的校验缺陷引发,攻击者可借此绕过访问控制。
影响范围
Themeum Kirki
Kirki 插件 6.3.1 及之前版本(n/a 至 6.3.1)。
漏洞详情
漏洞类型为输入指定数量校验不当(Improper Validation of Specified Quantity in Input),成因是插件未对用户输入中指定的数量参数做充分校验,导致本应受 ACL 约束的功能可被越权调用。攻击者可通过构造特定请求访问未授权功能,具体利用细节暂无公开信息。
利用条件与风险
利用需能够向受影响插件发送特制请求,通常无需高权限;CVSS 8.2 属高危,实战中可能造成敏感功能或数据被越权访问。
修复建议
建议升级 Kirki 至 6.3.1 之后的修复版本;若暂无可用更新,应限制插件相关接口访问并加强输入校验,具体官方补丁信息暂无公开信息。
原始情报
Improper Validation of Specified Quantity in Input vulnerability in Themeum Kirki kirki allows Accessing Functionality Not Properly Constrained by ACLs.This issue affects Kirki: from n/a through 6.3.1.