🟠 高危 | CVE-2026-12968 — The Product Addons and Product Options With Custom...
🟠 《高危安全漏洞:CVE-2026-12968》
CVSS 评分: 高危(8.8) 状态: Received 发布时间: 2026-07-22
漏洞简介
该漏洞存在于 WordPress 插件 Product Addons and Product Options With Custom Fields 中,版本低于 1.6.15。该插件提供了一个未经验证的文件上传接口(unauthenticated file-upload endpoint),且未对上传文件类型进行充分限制,允许上传 SVG 文件。上传后的 SVG 文件会被存储并以内联(inline)方式在浏览器中渲染,导致存储型跨站脚本攻击(Stored XSS,对应 CWE-79)。
攻击者无需任何身份认证即可上传恶意 SVG 文件,该文件中嵌入的脚本会在任何用户(如管理员)打开该文件时执行。由于 SVG 文件被直接以内联方式嵌入页面,浏览器不会将其视为外部资源,从而允许脚本在目标用户的会话上下文中执行。
影响范围
- 受影响软件:Product Addons and Product Options With Custom Fields WordPress 插件
- 受影响版本:所有低于 1.6.15 的版本
- 修复版本:1.6.15 及以上版本
风险分析
- 攻击向量:网络远程攻击(AV:N),攻击复杂度低(AC:L),无需任何权限(PR:N),但需要用户交互(UI:R),即受害者需要打开攻击者上传的恶意 SVG 文件。
- 影响后果:攻击者成功利用该漏洞后,可以在受害者浏览器中执行任意 JavaScript 脚本,导致:
- 窃取管理员会话 Cookie 或认证令牌,从而接管管理员账户。
- 在 WordPress 后台执行恶意操作,如创建恶意管理员用户、修改网站内容、安装恶意插件等。
- 进一步利用管理员权限进行服务器端攻击(如文件写入、代码执行等)。
- CVSS 评分:8.8(高危),由于攻击者可以完全破坏机密性(C:H)、完整性(I:H)和可用性(A:H),且攻击门槛较低,该漏洞具有较高的实际威胁性。
总结:该漏洞允许未认证攻击者上传恶意 SVG 文件,实现存储型 XSS,最终可能导致 WordPress 站点完全被控制。建议所有使用该插件的用户立即升级至 1.6.15 或更高版本。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-12968 |
| CVSS 评分 | 8.8 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
| CWE 分类 | CWE-79 |
| 发布时间 | 2026-07-22 |
| 最后更新 | 2026-07-22 |
| 状态 | Received |
| 数据来源 | contact@wpscan.com |
🔗 参考链接
💬 评论