🔴 《严重安全漏洞:CVE-2026-15011》

CVSS 评分: 严重(9.8)  状态: Received  发布时间: 2026-07-23


漏洞简介

CVE-2026-15011 是一个影响 WordPress 插件 "Customer Support Ticket System & Helpdesk"(客户支持工单系统与帮助台)的安全漏洞。该漏洞属于 代码注入(Code Injection) 类型,对应 CWE-94 分类。

漏洞的根本原因在于插件在处理 path 参数时,使用了动态函数调用(dynamic function invocation),且对攻击者可控的输入值缺乏充分的验证。具体来说,插件在多个文件中(如 class-install-deactivate.phpcommon-functions.php 以及 emd-form-frontend.php)存在不安全的函数调用逻辑,允许攻击者通过 path 参数控制将要被调用的函数名称。

由于该漏洞允许调用任意无参数的 PHP 函数(parameterless PHP functions),攻击者可以利用此特性执行多种恶意操作,例如:

  • 调用 phpinfo() 等函数泄露服务器配置信息
  • 调用 delete_option() 等函数破坏网站功能
  • 调用其他无参数但具有破坏性的内置或自定义函数

值得注意的是,该漏洞的利用条件非常宽松。插件在渲染 [emd_form] 短代码(shortcode)时,会通过 wp_localize_script 公开输出所需的 nonce(一次性令牌),这意味着任何访问包含该短代码页面的未认证用户都可以获取到有效的 nonce,从而无需任何身份验证即可触发漏洞。

影响范围

  • 受影响软件:Customer Support Ticket System & Helpdesk WordPress 插件
  • 受影响版本:所有版本,包括 6.0.5 及更早版本(up to and including 6.0.5)
  • 修复版本:根据参考链接中的变更记录(changeset),6.0.5 之后的版本已修复此问题

风险分析

根据 CVSS 3.1 评分向量 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H,该漏洞的严重性评级为 严重(Critical),具体风险分析如下:

维度 评分 说明
攻击向量(AV) 网络(N) 攻击者可通过网络远程利用
攻击复杂度(AC) 低(L) 无需特殊条件或复杂操作
权限要求(PR) 无(N) 无需任何身份认证
用户交互(UI) 无(N) 不需要受害者进行任何操作
影响范围(S) 未改变(U) 漏洞仅影响该组件本身
机密性影响(C) 高(H) 可泄露敏感信息(如数据库配置、API密钥等)
完整性影响(I) 高(H) 可修改网站配置或数据
可用性影响(A) 高(H) 可导致网站功能瘫痪

可能的攻击后果

  1. 信息泄露:攻击者可以调用 phpinfo()get_option() 等函数获取服务器环境信息、WordPress 配置、数据库凭证等敏感数据。
  2. 功能破坏:通过调用 delete_option()wp_delete_post() 等函数,攻击者可以删除关键设置或内容,导致网站部分或完全无法正常运行。
  3. 权限提升:虽然该漏洞本身只能调用无参数函数,但结合其他漏洞或利用泄露的信息,攻击者可能进一步实现权限提升或远程代码执行(RCE)。
  4. 完全控制:在极端情况下,如果存在可利用的无参数函数(如某些自定义函数),攻击者可能直接获得对 WordPress 站点的完全控制权。

总结:该漏洞允许未认证的远程攻击者通过简单的 HTTP 请求调用任意无参数 PHP 函数,且利用门槛极低(无需认证、无需用户交互),对受影响网站的机密性、完整性和可用性均构成严重威胁。建议所有使用该插件的用户立即升级到修复版本。


🔍 技术细节

字段
CVE ID CVE-2026-15011
CVSS 评分 9.8 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE 分类 CWE-94
发布时间 2026-07-23
最后更新 2026-07-23
状态 Received
数据来源 security@wordfence.com

🔗 参考链接