🔴 《严重安全漏洞:CVE-2026-14289》

CVSS 评分: 严重(9.0)  状态: Received  发布时间: 2026-07-27


漏洞简介

CVE-2026-14289 是一个存在于 FacturaONE para WooCommerce con VeriFactu WordPress 插件中的严重安全漏洞。该漏洞属于 CWE-94(代码注入) 类别,具体表现为:插件在默认未配置状态下,其某个请求处理程序(request handler)未进行身份验证,且该处理程序的唯一保护机制依赖于一个加密密钥(cryptographic key),而该密钥在默认未配置时为空值(empty)。这使得未经身份验证的攻击者(unauthenticated attackers)能够向 Web 可访问目录(web-accessible directory)写入任意文件(arbitrary file),从而实现远程代码执行(remote code execution, RCE)。

影响范围

  • 受影响软件:FacturaONE para WooCommerce con VeriFactu WordPress 插件
  • 受影响版本:所有低于 5.37 的版本
  • 利用条件:攻击者无需任何身份验证,且无需用户交互(UI:N),但攻击复杂度较高(AC:H),因为需要利用默认空密钥这一特定条件。攻击范围涉及网络(AV:N),且影响范围跨越(S:C),即漏洞可能影响插件所在服务器的其他组件或数据。

风险分析

该漏洞的风险等级极高,CVSS 评分为 9.9(严重),具体风险如下:

  1. 远程代码执行(RCE):攻击者可通过向 Web 可访问目录写入恶意文件(如 PHP 脚本),直接控制服务器,执行任意系统命令或操作数据库。
  2. 完全机密性、完整性、可用性丧失:CVSS 向量显示对机密性(Confidentiality)、完整性(Integrity)和可用性(Availability)的影响均为“高”(H),意味着攻击者可窃取敏感数据、篡改网站内容或导致服务中断。
  3. 无身份验证要求:由于默认密钥为空,任何能访问该插件请求处理程序的网络用户均可触发漏洞,无需登录或特殊权限。
  4. 影响范围跨越:漏洞不仅影响插件自身,还可能波及同一服务器上的其他 WordPress 站点或应用,造成连锁安全事件。

建议:立即将插件升级至 5.37 或更高版本,并在升级前检查是否已配置非空加密密钥。若无法立即升级,应暂时禁用该插件或通过 Web 应用防火墙(WAF)规则拦截相关请求路径。


🔍 技术细节

字段
CVE ID CVE-2026-14289
CVSS 评分 9.0 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
CWE 分类 CWE-94
发布时间 2026-07-27
最后更新 2026-07-27
状态 Received
数据来源 contact@wpscan.com

🔗 参考链接