🟠 《高危安全漏洞:CVE-2026-45293》

CVSS 评分: 高危(8.6)  状态: Received  发布时间: 2026-07-28


漏洞简介

CVE-2026-45293 是一个存在于 WordPress Coding Standards (WordPressCS) 中的高危代码注入漏洞,相关 CWE 分类为 CWE-95(代码注入)。WordPressCS 是一套基于 PHP_CodeSniffer 的规则集(sniffs),用于强制实施 WordPress 编码规范。

该漏洞位于 WordPress.WP.EnqueuedResourceParameters 嗅探规则中(该规则在 WordPressWordPress-Extra 规则集中默认启用)。该嗅探在处理传递给 wp_enqueue_script() 等函数的 $ver 参数时,会重构该参数的值,并在其内部的 is_falsy() 方法中通过 eval() 函数执行该值。因此,一个恶意构造的参数(例如 'system'('id'))会在扫描过程中被直接执行。

攻击场景如下:当使用 PHPCS 配合 WordPressCS 扫描不受信任的 PHP 代码时(例如在 CI/CD 流水线中检查拉取请求(pull request),或开发者在审查第三方代码时),攻击者可以通过提交包含恶意 $ver 参数的代码,导致在扫描主机上执行任意系统命令。WordPress-Core 和 WordPress-Docs 规则集不受此漏洞影响。

该漏洞已在 3.4.1 版本中得到修复。

影响范围

  • 受影响版本:WordPress Coding Standards 从 0.14.13.4.1(不含 3.4.1)之间的所有版本。
  • 不受影响版本:3.4.1 及以上版本。
  • 受影响规则集WordPressWordPress-Extra 规则集。
  • 不受影响规则集WordPress-CoreWordPress-Docs 规则集。

风险分析

  • CVSS 评分9.6(严重)
    CVSS 向量:CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
    该评分表明漏洞利用条件较低(攻击者无需特权,仅需用户交互如扫描代码),但影响范围广泛(作用域变更,可导致机密性、完整性和可用性完全丧失)。

  • 攻击后果

    • 远程代码执行(RCE):攻击者可通过提交恶意代码,在扫描主机上执行任意系统命令,完全控制该主机。
    • 数据泄露:攻击者可窃取扫描环境中的敏感数据(如密钥、数据库凭据、源代码等)。
    • 横向移动:如果扫描主机位于内网,攻击者可利用该主机作为跳板进一步攻击内部系统。
    • 供应链风险:在 CI/CD 流水线中,该漏洞可被用于注入后门或篡改构建产物,影响下游用户。
  • 修复建议:立即将 WordPress Coding Standards 升级至 3.4.1 或更高版本。在升级前,避免使用 PHPCS 扫描不受信任的 PHP 代码,或临时禁用 WordPress.WP.EnqueuedResourceParameters 嗅探规则。


🔍 技术细节

字段
CVE ID CVE-2026-45293
CVSS 评分 8.6 🟠
严重程度 高危
CVSS 向量 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
CWE 分类 CWE-95
发布时间 2026-07-28
最后更新 2026-07-28
状态 Received
数据来源 security-advisories@github.com

🔗 参考链接