🔴 《严重安全漏洞:CVE-2026-12394》

CVSS 评分: 严重(9.8)  状态: Received  发布时间: 2026-07-27


漏洞简介

CVE-2026-12394 涉及 WordPress 插件 MemberGlut(版本低于 1.1.5)。该漏洞属于权限管理缺陷,对应 CWE-269(不正确的权限分配)。具体问题在于,插件在前端用户注册过程中,未对用户选择的角色(role)进行有效验证。因此,未认证的远程攻击者(unauthenticated attacker)可以在注册时任意指定角色,包括管理员(administrator)角色,从而直接获得网站的最高管理权限。

影响范围

  • 受影响软件:WordPress 插件 MemberGlut
  • 受影响版本:所有低于 1.1.5 的版本
  • 修复版本:1.1.5 及以上版本

风险分析

根据 CVSS 3.1 评分向量(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H),该漏洞具有以下风险特征:

  • 攻击向量(Attack Vector):网络远程攻击,无需物理接触。
  • 攻击复杂度(Attack Complexity):低,无需特殊条件或绕过复杂机制。
  • 权限要求(Privileges Required):无,攻击者无需任何已有账户或权限。
  • 用户交互(User Interaction):无,攻击过程完全自动化。
  • 影响范围(Scope):未改变(Unchanged),漏洞仅影响受影响的 WordPress 站点本身。
  • 机密性、完整性、可用性影响:均为高(High),攻击者一旦获得管理员权限,可完全控制网站,包括读取所有数据、修改任意内容、植入恶意代码、删除数据库等,导致网站完全沦陷(full site compromise)。

可能的攻击后果

  1. 权限提升:任意未注册用户可直接注册为管理员账户。
  2. 网站接管:攻击者利用管理员权限安装恶意插件、修改主题、添加后门,长期控制网站。
  3. 数据泄露:访问所有用户数据、订单信息、配置密钥等敏感内容。
  4. 横向移动:如果该 WordPress 站点与其他服务(如数据库、邮件服务器)共享凭证,可能进一步扩大攻击范围。

总结:该漏洞严重性极高,建议所有使用 MemberGlut 插件的站点立即升级至 1.1.5 或更高版本,并检查现有用户列表中是否存在可疑的高权限账户。


🔍 技术细节

字段
CVE ID CVE-2026-12394
CVSS 评分 9.8 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE 分类 CWE-269
发布时间 2026-07-27
最后更新 2026-07-27
状态 Received
数据来源 contact@wpscan.com

🔗 参考链接