🟠 《高危安全漏洞:CVE-2026-12144》

CVSS 评分: 高危(8.8)  状态: Received  发布时间: 2026-07-29


漏洞简介

CVE-2026-12144 是一个存在于 WordPress 插件 Wholesale for WooCommerce 中的权限提升(Privilege Escalation)漏洞。该漏洞源于插件在处理用户角色分配请求时,缺乏必要的权限校验和输入白名单验证。

具体来说,插件中的 save_requests_meta() 函数在处理 user_role_set POST 参数时,仅使用了 sanitize_text_field() 进行基本的文本清理,随后直接将此参数传递给 WP_User::add_role() 函数。该过程存在以下两个关键缺陷:

  1. 缺乏权限检查:函数未调用 current_user_can('promote_users')current_user_can('manage_options') 等能力检查(capability check),导致任何能够访问该功能的用户均可触发角色变更。
  2. 缺乏白名单验证:函数未对允许的批发商角色(wholesale roles)进行白名单(allowlist)验证,攻击者可以任意指定角色名称,包括 administrator

该函数仅通过一个 nonce(request_user_role_nonce)进行防护,而该 nonce 被渲染在 wwp_requests 文章编辑页面的 meta box 中。由于该文章类型(post type)注册时使用了 capability_type => 'post',任何具有作者(author)级别及以上权限的用户,只要创建过 wwp_requests 类型的文章(例如通过批发注册表单创建的),即可获取该 nonce 并提交角色分配请求。

影响范围

  • 受影响插件:Wholesale for WooCommerce
  • 受影响版本:所有版本,包括 2.0.5 及更早版本
  • 利用条件:攻击者需拥有 WordPress 站点的作者(author)级别或以上权限,并且已创建过 wwp_requests 类型的文章(例如通过批发注册表单提交过请求)。
  • 攻击向量:网络远程攻击(AV:N)
  • 攻击复杂度:低(AC:L)
  • 所需权限:低权限(PR:L),即作者级别
  • 用户交互:无需用户交互(UI:N)

风险分析

该漏洞的 CVSS 3.1 评分为 9.9(严重),向量为 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H,属于高危漏洞。

可能的攻击后果:

  1. 权限提升:攻击者通过构造包含 user_role_set=administrator 的恶意请求,可将自己的用户角色从作者(author)提升为管理员(administrator),从而获得站点的完全控制权。
  2. 完全接管站点:获得管理员权限后,攻击者可以执行任意操作,包括但不限于:
    • 修改或删除网站内容
    • 安装恶意插件或主题
    • 创建后门账户
    • 窃取用户数据
    • 将网站用于钓鱼或恶意软件分发
  3. 影响其他用户和数据:由于攻击者获得的是管理员权限,可能进一步影响所有用户的数据安全,包括订单信息、用户个人信息等。

相关 CWE 分类:CWE-269(不正确的权限管理,Improper Privilege Management)

建议:使用该插件的用户应立即升级到已修复此漏洞的版本(2.0.5 之后的安全更新版本),并检查站点中是否存在已被提权的可疑管理员账户。


🔍 技术细节

字段
CVE ID CVE-2026-12144
CVSS 评分 8.8 🟠
严重程度 高危
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWE 分类 CWE-269
发布时间 2026-07-29
最后更新 2026-07-29
状态 Received
数据来源 security@wordfence.com

🔗 参考链接