🔴 严重 | CVE-2026-13597 — The 微信二维码登陆 WordPress plugin through 1.3 does not ...
🔴 《严重安全漏洞:CVE-2026-13597》
CVSS 评分: 严重(9.1) 状态: Received 发布时间: 2026-07-27
漏洞简介
CVE-2026-13597 涉及 WordPress 插件“微信二维码登陆”(WeChat QR Code Login)版本至 1.3(含)。该插件在处理微信(WeChat)的 webhook 请求时存在严重的安全缺陷。具体来说,插件的签名验证机制始终返回通过(即签名检查永远为真),导致攻击者可以伪造任意 webhook 请求。此外,插件在 webhook 响应中泄露了生成的登录码(login code)。攻击者可以利用这些漏洞,通过未认证的 AJAX 操作(AJAX action)读取登录码并完成兑换,从而以任意现有用户名(包括管理员)的身份登录,无需提供密码。
该漏洞属于 CWE-287:不正确的认证(Improper Authentication)。
影响范围
- 受影响软件:微信二维码登陆 WordPress 插件(WeChat QR Code Login)
- 受影响版本:1.3 及更早版本
- 攻击前提:无需任何认证(unauthenticated),攻击者仅需能够访问目标 WordPress 站点即可发起攻击。
风险分析
根据 CVSS 3.1 评分向量(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N),该漏洞的严重性较高,具体风险如下:
- 攻击复杂度低:攻击者无需特殊权限或用户交互,只需通过网络发送精心构造的请求即可。
- 机密性影响高:攻击者可以获取任意用户的登录码,进而获取会话权限。
- 完整性影响高:攻击者能够以任意用户身份(包括管理员)登录,从而完全控制 WordPress 站点,包括修改内容、安装恶意插件、窃取数据等。
- 可用性不受直接影响:该漏洞不直接导致服务拒绝(Denial of Service),但完全控制站点后可能间接影响可用性。
攻击后果:攻击者可以绕过密码验证,以管理员身份登录 WordPress 后台,进而完全接管网站。这可能导致数据泄露、恶意代码注入、网站篡改或进一步用于钓鱼攻击。由于攻击无需认证且可远程执行,该漏洞具有极高的实际威胁性。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-13597 |
| CVSS 评分 | 9.1 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
| CWE 分类 | CWE-287 |
| 发布时间 | 2026-07-27 |
| 最后更新 | 2026-07-27 |
| 状态 | Received |
| 数据来源 | contact@wpscan.com |
🔗 参考链接
💬 评论