🟠 《高危安全漏洞:CVE-2026-59541》

CVSS 评分: 高危(8.8)  状态: Received  发布时间: 2026-07-23


漏洞简介

该漏洞存在于 WP BASE Booking 插件(用于 WordPress)的 6.3.1 及以下版本 中,属于 权限提升(Privilege Escalation) 漏洞,对应 CWE 分类为 CWE-266(不正确的权限分配)

具体而言,攻击者可以利用该漏洞,以 订阅者(Subscriber) 身份(即 WordPress 中最低权限的用户角色之一)执行本应只有更高权限用户(如管理员、编辑等)才能执行的操作。由于插件在处理用户权限时未进行充分的检查或限制,导致低权限用户能够越权访问或修改敏感数据、配置或功能。

影响范围

  • 受影响软件:WP BASE Booking 插件(WordPress 插件)
  • 受影响版本:6.3.1 及以下所有版本
  • 漏洞类型:权限提升(Privilege Escalation)
  • 攻击前提:攻击者需要拥有一个有效的 WordPress 订阅者(Subscriber)账户(即需要最低级别的登录权限)

风险分析

根据 CVSS 3.1 评分向量(AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H),该漏洞具有以下风险特征:

  • 攻击向量(AV:N):攻击者可以通过网络远程利用该漏洞,无需物理接触目标系统。
  • 攻击复杂度(AC:L):利用方式简单,无需特殊条件或复杂操作。
  • 所需权限(PR:L):攻击者仅需拥有最低级别的订阅者权限(例如通过注册或获取低权限账号)。
  • 用户交互(UI:N):无需受害者(如管理员)进行任何交互操作。
  • 影响范围(S:U):漏洞仅影响受影响的插件本身,不波及其他系统组件。
  • 机密性、完整性、可用性(C:H/I:H/A:H):成功利用后,攻击者可以完全读取、修改或删除插件相关的敏感数据,甚至可能进一步控制整个 WordPress 站点(例如通过创建管理员账号、修改配置、植入后门等)。

总结:该漏洞允许低权限用户(订阅者)提升至更高权限,可能导致网站被完全控制、数据泄露或服务中断。建议使用该插件的用户立即升级至 6.3.1 以上版本(如果存在修复版本),或暂时禁用该插件直至官方发布安全更新。


🔍 技术细节

字段
CVE ID CVE-2026-59541
CVSS 评分 8.8 🟠
严重程度 高危
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWE 分类 CWE-266
发布时间 2026-07-23
最后更新 2026-07-23
状态 Received
数据来源 audit@patchstack.com

🔗 参考链接