🟠 高危 | CVE-2026-12144 — The Wholesale for WooCommerce plugin for WordPress...
🟠 《高危安全漏洞:CVE-2026-12144》
CVSS 评分: 高危(8.8) 状态: Received 发布时间: 2026-07-29
漏洞简介
CVE-2026-12144 是一个存在于 WordPress 插件 Wholesale for WooCommerce 中的权限提升(Privilege Escalation)漏洞。该漏洞源于插件在处理用户角色分配请求时,缺乏必要的权限校验和输入白名单验证。
具体来说,插件中的 save_requests_meta() 函数在处理 user_role_set POST 参数时,仅使用了 sanitize_text_field() 进行基本的文本清理,随后直接将此参数传递给 WP_User::add_role() 函数。该过程存在以下两个关键缺陷:
- 缺乏权限检查:函数未调用
current_user_can('promote_users')或current_user_can('manage_options')等能力检查(capability check),导致任何能够访问该功能的用户均可触发角色变更。 - 缺乏白名单验证:函数未对允许的批发商角色(wholesale roles)进行白名单(allowlist)验证,攻击者可以任意指定角色名称,包括
administrator。
该函数仅通过一个 nonce(request_user_role_nonce)进行防护,而该 nonce 被渲染在 wwp_requests 文章编辑页面的 meta box 中。由于该文章类型(post type)注册时使用了 capability_type => 'post',任何具有作者(author)级别及以上权限的用户,只要创建过 wwp_requests 类型的文章(例如通过批发注册表单创建的),即可获取该 nonce 并提交角色分配请求。
影响范围
- 受影响插件:Wholesale for WooCommerce
- 受影响版本:所有版本,包括 2.0.5 及更早版本
- 利用条件:攻击者需拥有 WordPress 站点的作者(author)级别或以上权限,并且已创建过
wwp_requests类型的文章(例如通过批发注册表单提交过请求)。 - 攻击向量:网络远程攻击(AV:N)
- 攻击复杂度:低(AC:L)
- 所需权限:低权限(PR:L),即作者级别
- 用户交互:无需用户交互(UI:N)
风险分析
该漏洞的 CVSS 3.1 评分为 9.9(严重),向量为 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H,属于高危漏洞。
可能的攻击后果:
- 权限提升:攻击者通过构造包含
user_role_set=administrator的恶意请求,可将自己的用户角色从作者(author)提升为管理员(administrator),从而获得站点的完全控制权。 - 完全接管站点:获得管理员权限后,攻击者可以执行任意操作,包括但不限于:
- 修改或删除网站内容
- 安装恶意插件或主题
- 创建后门账户
- 窃取用户数据
- 将网站用于钓鱼或恶意软件分发
- 影响其他用户和数据:由于攻击者获得的是管理员权限,可能进一步影响所有用户的数据安全,包括订单信息、用户个人信息等。
相关 CWE 分类:CWE-269(不正确的权限管理,Improper Privilege Management)
建议:使用该插件的用户应立即升级到已修复此漏洞的版本(2.0.5 之后的安全更新版本),并检查站点中是否存在已被提权的可疑管理员账户。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-12144 |
| CVSS 评分 | 8.8 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| CWE 分类 | CWE-269 |
| 发布时间 | 2026-07-29 |
| 最后更新 | 2026-07-29 |
| 状态 | Received |
| 数据来源 | security@wordfence.com |