🟠 《高危安全漏洞:CVE-2026-14270》

CVSS 评分: 高危(8.8)  状态: Received  发布时间: 2026-07-29


漏洞简介

该漏洞存在于 WordPress 插件 Extra Checkout Options(为 WooCommerce 的 Extra Product Options & Add-Ons 提供的附加组件)中,影响所有版本直至并包括 2.3.2。漏洞的核心问题涉及 任意文件上传(Arbitrary File Upload),属于 CWE-434 分类(危险类型文件上传无限制)。

具体技术细节如下:

  • 在插件函数 eco_save_settings() 中,缺少授权检查(missing authorization)nonce 验证(nonce validation),导致低权限的已认证用户能够修改 tc_eco_custom_file_types 上传白名单设置。
  • 同时,在 AJAX 动作 wc_eco_upload_file 中,授权检查不足(insufficient authorization),使得攻击者可以利用暴露在购物车(cart)和结账(checkout)页面的前端上传 nonce,上传恶意文件。
  • 综合以上缺陷,攻击者可以先将 PHP 文件类型加入允许上传的白名单,然后上传一个 PHP 文件,最终实现 远程代码执行(Remote Code Execution, RCE)

注意:该漏洞在版本 2.3.2 中仅被部分修复(partially fixed),因此该版本仍可能不完全安全。

影响范围

  • 受影响软件:Extra Checkout Options (addon for Extra Product Options & Add-Ons for WooCommerce) WordPress 插件
  • 受影响版本:所有版本 ≤ 2.3.2(含 2.3.2)
  • 利用条件
    • 攻击者需要拥有 WordPress 站点的有效用户账户,且权限等级至少为 订阅者(Subscriber-level) 或以上。
    • 攻击者需要能够访问购物车或结账页面(这些页面通常对登录用户开放)。
  • CVSS 评分9.9(严重)
    • 攻击向量(AV):网络(Network)
    • 攻击复杂度(AC):低(Low)
    • 所需权限(PR):低(Low,即订阅者权限)
    • 用户交互(UI):无(None)
    • 影响范围(S):不变(Unchanged)
    • 机密性(C):高(High)
    • 完整性(I):高(High)
    • 可用性(A):高(High)

风险分析

该漏洞的风险等级极高,具体后果包括:

  1. 完全控制服务器:攻击者通过上传 PHP webshell 或后门,可以执行任意系统命令,从而完全控制 WordPress 站点所在的服务器。
  2. 数据泄露:攻击者可以读取、修改或删除数据库中的敏感数据,包括用户信息、订单记录、支付凭证等。
  3. 权限提升:即使攻击者最初只有订阅者权限,成功利用漏洞后可以获得管理员甚至服务器级别的权限。
  4. 横向移动:如果服务器上托管了其他站点或服务,攻击者可能利用该入口进行横向渗透,扩大攻击范围。
  5. 网站篡改与恶意软件分发:攻击者可以修改网站内容、植入恶意脚本,或利用服务器资源发起对其他目标的攻击(如 DDoS、垃圾邮件发送)。

建议:由于 2.3.2 版本仅部分修复了该漏洞,强烈建议用户立即升级到高于 2.3.2 的版本(如果存在),或暂时禁用该插件直至官方发布完整修复补丁。同时,应审查所有订阅者及以上权限的用户账户,确保无异常活动。


🔍 技术细节

字段
CVE ID CVE-2026-14270
CVSS 评分 8.8 🟠
严重程度 高危
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWE 分类 CWE-434
发布时间 2026-07-29
最后更新 2026-07-29
状态 Received
数据来源 security@wordfence.com

🔗 参考链接