🔴 《严重安全漏洞:CVE-2026-13597》

CVSS 评分: 严重(9.1)  状态: Received  发布时间: 2026-07-27


漏洞简介

CVE-2026-13597 涉及 WordPress 插件“微信二维码登陆”(WeChat QR Code Login)版本至 1.3(含)。该插件在处理微信(WeChat)的 webhook 请求时存在严重的安全缺陷。具体来说,插件的签名验证机制始终返回通过(即签名检查永远为真),导致攻击者可以伪造任意 webhook 请求。此外,插件在 webhook 响应中泄露了生成的登录码(login code)。攻击者可以利用这些漏洞,通过未认证的 AJAX 操作(AJAX action)读取登录码并完成兑换,从而以任意现有用户名(包括管理员)的身份登录,无需提供密码。

该漏洞属于 CWE-287:不正确的认证(Improper Authentication)

影响范围

  • 受影响软件:微信二维码登陆 WordPress 插件(WeChat QR Code Login)
  • 受影响版本:1.3 及更早版本
  • 攻击前提:无需任何认证(unauthenticated),攻击者仅需能够访问目标 WordPress 站点即可发起攻击。

风险分析

根据 CVSS 3.1 评分向量(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N),该漏洞的严重性较高,具体风险如下:

  • 攻击复杂度低:攻击者无需特殊权限或用户交互,只需通过网络发送精心构造的请求即可。
  • 机密性影响高:攻击者可以获取任意用户的登录码,进而获取会话权限。
  • 完整性影响高:攻击者能够以任意用户身份(包括管理员)登录,从而完全控制 WordPress 站点,包括修改内容、安装恶意插件、窃取数据等。
  • 可用性不受直接影响:该漏洞不直接导致服务拒绝(Denial of Service),但完全控制站点后可能间接影响可用性。

攻击后果:攻击者可以绕过密码验证,以管理员身份登录 WordPress 后台,进而完全接管网站。这可能导致数据泄露、恶意代码注入、网站篡改或进一步用于钓鱼攻击。由于攻击无需认证且可远程执行,该漏洞具有极高的实际威胁性。


🔍 技术细节

字段
CVE ID CVE-2026-13597
CVSS 评分 9.1 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
CWE 分类 CWE-287
发布时间 2026-07-27
最后更新 2026-07-27
状态 Received
数据来源 contact@wpscan.com

🔗 参考链接