🔴 严重 | CVE-2026-14289 — The FacturaONE para WooCommerce con VeriFactu Word...
🔴 《严重安全漏洞:CVE-2026-14289》
CVSS 评分: 严重(9.0) 状态: Received 发布时间: 2026-07-27
漏洞简介
CVE-2026-14289 是一个存在于 FacturaONE para WooCommerce con VeriFactu WordPress 插件中的严重安全漏洞。该漏洞属于 CWE-94(代码注入) 类别,具体表现为:插件在默认未配置状态下,其某个请求处理程序(request handler)未进行身份验证,且该处理程序的唯一保护机制依赖于一个加密密钥(cryptographic key),而该密钥在默认未配置时为空值(empty)。这使得未经身份验证的攻击者(unauthenticated attackers)能够向 Web 可访问目录(web-accessible directory)写入任意文件(arbitrary file),从而实现远程代码执行(remote code execution, RCE)。
影响范围
- 受影响软件:FacturaONE para WooCommerce con VeriFactu WordPress 插件
- 受影响版本:所有低于 5.37 的版本
- 利用条件:攻击者无需任何身份验证,且无需用户交互(UI:N),但攻击复杂度较高(AC:H),因为需要利用默认空密钥这一特定条件。攻击范围涉及网络(AV:N),且影响范围跨越(S:C),即漏洞可能影响插件所在服务器的其他组件或数据。
风险分析
该漏洞的风险等级极高,CVSS 评分为 9.9(严重),具体风险如下:
- 远程代码执行(RCE):攻击者可通过向 Web 可访问目录写入恶意文件(如 PHP 脚本),直接控制服务器,执行任意系统命令或操作数据库。
- 完全机密性、完整性、可用性丧失:CVSS 向量显示对机密性(Confidentiality)、完整性(Integrity)和可用性(Availability)的影响均为“高”(H),意味着攻击者可窃取敏感数据、篡改网站内容或导致服务中断。
- 无身份验证要求:由于默认密钥为空,任何能访问该插件请求处理程序的网络用户均可触发漏洞,无需登录或特殊权限。
- 影响范围跨越:漏洞不仅影响插件自身,还可能波及同一服务器上的其他 WordPress 站点或应用,造成连锁安全事件。
建议:立即将插件升级至 5.37 或更高版本,并在升级前检查是否已配置非空加密密钥。若无法立即升级,应暂时禁用该插件或通过 Web 应用防火墙(WAF)规则拦截相关请求路径。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-14289 |
| CVSS 评分 | 9.0 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H |
| CWE 分类 | CWE-94 |
| 发布时间 | 2026-07-27 |
| 最后更新 | 2026-07-27 |
| 状态 | Received |
| 数据来源 | contact@wpscan.com |
🔗 参考链接
💬 评论