🔴 《严重安全漏洞:CVE-2026-59555》

CVSS 评分: 严重(10.0)  状态: Received  发布时间: 2026-07-23


漏洞简介

该漏洞(CVE-2026-59555)存在于 WordPress 的 Participants Database 插件中,影响版本 <= 2.7.8.3。漏洞类型为 任意文件删除(Arbitrary File Deletion),对应 CWE 分类为 CWE-22(路径遍历,Path Traversal)。攻击者可以在 未经过身份验证(Unauthenticated) 的情况下,利用该漏洞删除服务器上的任意文件。

漏洞的 CVSS 3.1 评分为 10.0(严重),攻击向量为网络(AV:N),攻击复杂度低(AC:L),无需任何权限(PR:N),无需用户交互(UI:N),且影响范围发生变化(S:C),对机密性、完整性和可用性均造成高影响(C:H/I:H/A:H)。

影响范围

  • 受影响软件:WordPress Participants Database 插件
  • 受影响版本:版本号 <= 2.7.8.3(包括 2.7.8.3 及所有更早版本)
  • 运行环境:任何安装了该插件的 WordPress 站点

风险分析

  1. 攻击前提:攻击者无需登录 WordPress 后台,也无需任何用户交互,只需向目标站点发送特制的网络请求即可触发漏洞。
  2. 攻击后果
    • 任意文件删除:攻击者可以利用路径遍历(Path Traversal)技术,构造恶意请求删除服务器上任意可写文件,例如:
      • 删除 wp-config.php 导致站点配置丢失,无法正常运行。
      • 删除关键系统文件(如 .htaccessindex.php)导致网站目录结构暴露或访问中断。
      • 删除插件或主题的核心文件,使站点功能瘫痪。
    • 权限提升与远程代码执行(RCE):在某些场景下,删除特定文件(如临时文件、日志文件或缓存文件)可能被用于绕过安全限制,结合其他漏洞实现权限提升或远程代码执行。
    • 数据泄露:若删除数据库备份文件或敏感配置文件,可能导致数据泄露风险。
    • 拒绝服务(DoS):删除关键文件后,网站可能完全无法访问,造成业务中断。
  3. 严重性:由于该漏洞无需认证且利用难度低,攻击者可以批量扫描并攻击所有使用受影响版本的站点,属于 高危漏洞,建议立即升级到最新版本。

🔍 技术细节

字段
CVE ID CVE-2026-59555
CVSS 评分 10.0 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CWE 分类 CWE-22
发布时间 2026-07-23
最后更新 2026-07-23
状态 Received
数据来源 audit@patchstack.com

🔗 参考链接