🟠 高危 | CVE-2026-45293 — WordPress Coding Standards is a set of PHP_CodeSni...
🟠 《高危安全漏洞:CVE-2026-45293》
CVSS 评分: 高危(8.6) 状态: Received 发布时间: 2026-07-28
漏洞简介
CVE-2026-45293 是一个存在于 WordPress Coding Standards (WordPressCS) 中的高危代码注入漏洞,相关 CWE 分类为 CWE-95(代码注入)。WordPressCS 是一套基于 PHP_CodeSniffer 的规则集(sniffs),用于强制实施 WordPress 编码规范。
该漏洞位于 WordPress.WP.EnqueuedResourceParameters 嗅探规则中(该规则在 WordPress 和 WordPress-Extra 规则集中默认启用)。该嗅探在处理传递给 wp_enqueue_script() 等函数的 $ver 参数时,会重构该参数的值,并在其内部的 is_falsy() 方法中通过 eval() 函数执行该值。因此,一个恶意构造的参数(例如 'system'('id'))会在扫描过程中被直接执行。
攻击场景如下:当使用 PHPCS 配合 WordPressCS 扫描不受信任的 PHP 代码时(例如在 CI/CD 流水线中检查拉取请求(pull request),或开发者在审查第三方代码时),攻击者可以通过提交包含恶意 $ver 参数的代码,导致在扫描主机上执行任意系统命令。WordPress-Core 和 WordPress-Docs 规则集不受此漏洞影响。
该漏洞已在 3.4.1 版本中得到修复。
影响范围
- 受影响版本:WordPress Coding Standards 从 0.14.1 到 3.4.1(不含 3.4.1)之间的所有版本。
- 不受影响版本:3.4.1 及以上版本。
- 受影响规则集:
WordPress和WordPress-Extra规则集。 - 不受影响规则集:
WordPress-Core和WordPress-Docs规则集。
风险分析
CVSS 评分:9.6(严重)
CVSS 向量:CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
该评分表明漏洞利用条件较低(攻击者无需特权,仅需用户交互如扫描代码),但影响范围广泛(作用域变更,可导致机密性、完整性和可用性完全丧失)。攻击后果:
- 远程代码执行(RCE):攻击者可通过提交恶意代码,在扫描主机上执行任意系统命令,完全控制该主机。
- 数据泄露:攻击者可窃取扫描环境中的敏感数据(如密钥、数据库凭据、源代码等)。
- 横向移动:如果扫描主机位于内网,攻击者可利用该主机作为跳板进一步攻击内部系统。
- 供应链风险:在 CI/CD 流水线中,该漏洞可被用于注入后门或篡改构建产物,影响下游用户。
修复建议:立即将 WordPress Coding Standards 升级至 3.4.1 或更高版本。在升级前,避免使用 PHPCS 扫描不受信任的 PHP 代码,或临时禁用
WordPress.WP.EnqueuedResourceParameters嗅探规则。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-45293 |
| CVSS 评分 | 8.6 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H |
| CWE 分类 | CWE-95 |
| 发布时间 | 2026-07-28 |
| 最后更新 | 2026-07-28 |
| 状态 | Received |
| 数据来源 | security-advisories@github.com |