🔴 严重 | CVE-2026-14545 — The TrueBooker WordPress plugin before 1.2.4 does...
🔴 《严重安全漏洞:CVE-2026-14545》
CVSS 评分: 严重(9.8) 状态: Received 发布时间: 2026-07-28
漏洞简介
该漏洞存在于 WordPress 插件 TrueBooker 中,影响版本为 1.2.4 之前的所有版本。漏洞的根源在于插件在处理前端账户密码重置功能时,未对账户所有权进行有效验证(相关 CWE 分类:CWE-269,即“不正确的权限管理”)。具体来说,攻击者可以通过插件暴露的前端账户处理接口,在未提供任何身份验证凭据的情况下,直接为任意账户(包括管理员账户)设置新的密码。
由于该漏洞无需任何用户交互或权限(CVSS 向量中的 PR:N 和 UI:N),且攻击者可以通过网络远程发起攻击(AV:N),因此其利用门槛极低。一旦成功利用,攻击者即可完全接管目标 WordPress 站点。
影响范围
- 受影响软件:TrueBooker WordPress 插件
- 受影响版本:所有低于 1.2.4 的版本
- 修复版本:1.2.4 及更高版本
风险分析
根据 CVSS 3.1 评分,该漏洞的严重性等级为 严重(Critical),基础分数为 9.8(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)。
- 攻击后果:
- 未认证的远程攻击者可以重置任意用户(包括管理员)的密码。
- 攻击者获得管理员权限后,可以完全控制 WordPress 站点,包括:
- 修改网站内容、植入恶意代码或后门。
- 窃取用户数据、数据库信息。
- 将网站用于钓鱼攻击或分发恶意软件。
- 删除或篡改关键文件,导致网站瘫痪。
- 利用难度:极低。攻击者只需向目标站点的特定前端接口发送构造好的请求即可,无需任何特殊权限或用户交互。
- 影响范围:所有使用受影响版本 TrueBooker 插件的 WordPress 站点均面临被完全接管的风险。建议用户立即将插件升级至 1.2.4 或更高版本以修复此漏洞。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-14545 |
| CVSS 评分 | 9.8 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE 分类 | CWE-269 |
| 发布时间 | 2026-07-28 |
| 最后更新 | 2026-07-28 |
| 状态 | Received |
| 数据来源 | contact@wpscan.com |
🔗 参考链接
💬 评论