🔴 《严重安全漏洞:CVE-2026-14545》

CVSS 评分: 严重(9.8)  状态: Received  发布时间: 2026-07-28


漏洞简介

该漏洞存在于 WordPress 插件 TrueBooker 中,影响版本为 1.2.4 之前的所有版本。漏洞的根源在于插件在处理前端账户密码重置功能时,未对账户所有权进行有效验证(相关 CWE 分类:CWE-269,即“不正确的权限管理”)。具体来说,攻击者可以通过插件暴露的前端账户处理接口,在未提供任何身份验证凭据的情况下,直接为任意账户(包括管理员账户)设置新的密码。

由于该漏洞无需任何用户交互或权限(CVSS 向量中的 PR:NUI:N),且攻击者可以通过网络远程发起攻击(AV:N),因此其利用门槛极低。一旦成功利用,攻击者即可完全接管目标 WordPress 站点。

影响范围

  • 受影响软件:TrueBooker WordPress 插件
  • 受影响版本:所有低于 1.2.4 的版本
  • 修复版本:1.2.4 及更高版本

风险分析

根据 CVSS 3.1 评分,该漏洞的严重性等级为 严重(Critical),基础分数为 9.8(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)。

  • 攻击后果
    • 未认证的远程攻击者可以重置任意用户(包括管理员)的密码。
    • 攻击者获得管理员权限后,可以完全控制 WordPress 站点,包括:
      • 修改网站内容、植入恶意代码或后门。
      • 窃取用户数据、数据库信息。
      • 将网站用于钓鱼攻击或分发恶意软件。
      • 删除或篡改关键文件,导致网站瘫痪。
  • 利用难度:极低。攻击者只需向目标站点的特定前端接口发送构造好的请求即可,无需任何特殊权限或用户交互。
  • 影响范围:所有使用受影响版本 TrueBooker 插件的 WordPress 站点均面临被完全接管的风险。建议用户立即将插件升级至 1.2.4 或更高版本以修复此漏洞。

🔍 技术细节

字段
CVE ID CVE-2026-14545
CVSS 评分 9.8 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE 分类 CWE-269
发布时间 2026-07-28
最后更新 2026-07-28
状态 Received
数据来源 contact@wpscan.com

🔗 参考链接