天下漏洞,尽知其名
HIGH

CVE-2026-105883 ThemeHunk Th Shop Mania 授权缺失漏洞

影响攻击者可越权访问或操作本应受限的功能

AI 研判

ThemeHunk Th Shop Mania 是一款 WordPress 电商主题/插件。该漏洞属于授权缺失(Missing Authorization),源于访问控制安全级别配置不当,攻击者可绕过权限校验执行受限操作。影响 1.9.1 及之前版本。

影响范围

ThemeHunk Th Shop Mania

Th Shop Mania 1.9.1 及之前版本(官方描述为 from n/a through 1.9.1)。

漏洞详情

漏洞类型为授权缺失(CWE-862),成因是功能接口未正确校验用户权限或访问控制配置错误。攻击者可构造请求直接调用受保护功能,从而越权执行操作。具体受影响的接口与利用细节暂无公开信息。

利用条件与风险

利用通常需要能够向目标站点发送请求,具体前置条件暂无公开信息;CVSS 7.1 属高危,实战中可能被用于越权操作站点配置或数据。

修复建议

建议升级至官方修复版本(具体版本号暂无公开信息);临时缓解可限制相关接口访问、加强权限校验并部署 WAF 规则拦截异常请求。

原始情报

Missing Authorization vulnerability in ThemeHunk Th Shop Mania th-shop-mania allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Th Shop Mania: from n/a through 1.9.1.