🔴 严重 | CVE-2026-59555 — Unauthenticated Arbitrary File Deletion in Partici...
🔴 《严重安全漏洞:CVE-2026-59555》
CVSS 评分: 严重(10.0) 状态: Received 发布时间: 2026-07-23
漏洞简介
该漏洞(CVE-2026-59555)存在于 WordPress 的 Participants Database 插件中,影响版本 <= 2.7.8.3。漏洞类型为 任意文件删除(Arbitrary File Deletion),对应 CWE 分类为 CWE-22(路径遍历,Path Traversal)。攻击者可以在 未经过身份验证(Unauthenticated) 的情况下,利用该漏洞删除服务器上的任意文件。
漏洞的 CVSS 3.1 评分为 10.0(严重),攻击向量为网络(AV:N),攻击复杂度低(AC:L),无需任何权限(PR:N),无需用户交互(UI:N),且影响范围发生变化(S:C),对机密性、完整性和可用性均造成高影响(C:H/I:H/A:H)。
影响范围
- 受影响软件:WordPress Participants Database 插件
- 受影响版本:版本号 <= 2.7.8.3(包括 2.7.8.3 及所有更早版本)
- 运行环境:任何安装了该插件的 WordPress 站点
风险分析
- 攻击前提:攻击者无需登录 WordPress 后台,也无需任何用户交互,只需向目标站点发送特制的网络请求即可触发漏洞。
- 攻击后果:
- 任意文件删除:攻击者可以利用路径遍历(Path Traversal)技术,构造恶意请求删除服务器上任意可写文件,例如:
- 删除
wp-config.php导致站点配置丢失,无法正常运行。 - 删除关键系统文件(如
.htaccess、index.php)导致网站目录结构暴露或访问中断。 - 删除插件或主题的核心文件,使站点功能瘫痪。
- 删除
- 权限提升与远程代码执行(RCE):在某些场景下,删除特定文件(如临时文件、日志文件或缓存文件)可能被用于绕过安全限制,结合其他漏洞实现权限提升或远程代码执行。
- 数据泄露:若删除数据库备份文件或敏感配置文件,可能导致数据泄露风险。
- 拒绝服务(DoS):删除关键文件后,网站可能完全无法访问,造成业务中断。
- 任意文件删除:攻击者可以利用路径遍历(Path Traversal)技术,构造恶意请求删除服务器上任意可写文件,例如:
- 严重性:由于该漏洞无需认证且利用难度低,攻击者可以批量扫描并攻击所有使用受影响版本的站点,属于 高危漏洞,建议立即升级到最新版本。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-59555 |
| CVSS 评分 | 10.0 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| CWE 分类 | CWE-22 |
| 发布时间 | 2026-07-23 |
| 最后更新 | 2026-07-23 |
| 状态 | Received |
| 数据来源 | audit@patchstack.com |
🔗 参考链接
💬 评论