🟠 《高危安全漏洞:CVE-2026-12968》

CVSS 评分: 高危(8.8)  状态: Received  发布时间: 2026-07-22


漏洞简介

该漏洞存在于 WordPress 插件 Product Addons and Product Options With Custom Fields 中,版本低于 1.6.15。该插件提供了一个未经验证的文件上传接口(unauthenticated file-upload endpoint),且未对上传文件类型进行充分限制,允许上传 SVG 文件。上传后的 SVG 文件会被存储并以内联(inline)方式在浏览器中渲染,导致存储型跨站脚本攻击(Stored XSS,对应 CWE-79)。

攻击者无需任何身份认证即可上传恶意 SVG 文件,该文件中嵌入的脚本会在任何用户(如管理员)打开该文件时执行。由于 SVG 文件被直接以内联方式嵌入页面,浏览器不会将其视为外部资源,从而允许脚本在目标用户的会话上下文中执行。

影响范围

  • 受影响软件:Product Addons and Product Options With Custom Fields WordPress 插件
  • 受影响版本:所有低于 1.6.15 的版本
  • 修复版本:1.6.15 及以上版本

风险分析

  • 攻击向量:网络远程攻击(AV:N),攻击复杂度低(AC:L),无需任何权限(PR:N),但需要用户交互(UI:R),即受害者需要打开攻击者上传的恶意 SVG 文件。
  • 影响后果:攻击者成功利用该漏洞后,可以在受害者浏览器中执行任意 JavaScript 脚本,导致:
    • 窃取管理员会话 Cookie 或认证令牌,从而接管管理员账户。
    • 在 WordPress 后台执行恶意操作,如创建恶意管理员用户、修改网站内容、安装恶意插件等。
    • 进一步利用管理员权限进行服务器端攻击(如文件写入、代码执行等)。
  • CVSS 评分:8.8(高危),由于攻击者可以完全破坏机密性(C:H)、完整性(I:H)和可用性(A:H),且攻击门槛较低,该漏洞具有较高的实际威胁性。

总结:该漏洞允许未认证攻击者上传恶意 SVG 文件,实现存储型 XSS,最终可能导致 WordPress 站点完全被控制。建议所有使用该插件的用户立即升级至 1.6.15 或更高版本。


🔍 技术细节

字段
CVE ID CVE-2026-12968
CVSS 评分 8.8 🟠
严重程度 高危
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CWE 分类 CWE-79
发布时间 2026-07-22
最后更新 2026-07-22
状态 Received
数据来源 contact@wpscan.com

🔗 参考链接