🟠 高危 | CVE-2026-14270 — The Extra Checkout Options (addon for Extra Produc...
🟠 《高危安全漏洞:CVE-2026-14270》
CVSS 评分: 高危(8.8) 状态: Received 发布时间: 2026-07-29
漏洞简介
该漏洞存在于 WordPress 插件 Extra Checkout Options(为 WooCommerce 的 Extra Product Options & Add-Ons 提供的附加组件)中,影响所有版本直至并包括 2.3.2。漏洞的核心问题涉及 任意文件上传(Arbitrary File Upload),属于 CWE-434 分类(危险类型文件上传无限制)。
具体技术细节如下:
- 在插件函数
eco_save_settings()中,缺少授权检查(missing authorization) 和 nonce 验证(nonce validation),导致低权限的已认证用户能够修改tc_eco_custom_file_types上传白名单设置。 - 同时,在 AJAX 动作
wc_eco_upload_file中,授权检查不足(insufficient authorization),使得攻击者可以利用暴露在购物车(cart)和结账(checkout)页面的前端上传 nonce,上传恶意文件。 - 综合以上缺陷,攻击者可以先将 PHP 文件类型加入允许上传的白名单,然后上传一个 PHP 文件,最终实现 远程代码执行(Remote Code Execution, RCE)。
注意:该漏洞在版本 2.3.2 中仅被部分修复(partially fixed),因此该版本仍可能不完全安全。
影响范围
- 受影响软件:Extra Checkout Options (addon for Extra Product Options & Add-Ons for WooCommerce) WordPress 插件
- 受影响版本:所有版本 ≤ 2.3.2(含 2.3.2)
- 利用条件:
- 攻击者需要拥有 WordPress 站点的有效用户账户,且权限等级至少为 订阅者(Subscriber-level) 或以上。
- 攻击者需要能够访问购物车或结账页面(这些页面通常对登录用户开放)。
- CVSS 评分:9.9(严重)
- 攻击向量(AV):网络(Network)
- 攻击复杂度(AC):低(Low)
- 所需权限(PR):低(Low,即订阅者权限)
- 用户交互(UI):无(None)
- 影响范围(S):不变(Unchanged)
- 机密性(C):高(High)
- 完整性(I):高(High)
- 可用性(A):高(High)
风险分析
该漏洞的风险等级极高,具体后果包括:
- 完全控制服务器:攻击者通过上传 PHP webshell 或后门,可以执行任意系统命令,从而完全控制 WordPress 站点所在的服务器。
- 数据泄露:攻击者可以读取、修改或删除数据库中的敏感数据,包括用户信息、订单记录、支付凭证等。
- 权限提升:即使攻击者最初只有订阅者权限,成功利用漏洞后可以获得管理员甚至服务器级别的权限。
- 横向移动:如果服务器上托管了其他站点或服务,攻击者可能利用该入口进行横向渗透,扩大攻击范围。
- 网站篡改与恶意软件分发:攻击者可以修改网站内容、植入恶意脚本,或利用服务器资源发起对其他目标的攻击(如 DDoS、垃圾邮件发送)。
建议:由于 2.3.2 版本仅部分修复了该漏洞,强烈建议用户立即升级到高于 2.3.2 的版本(如果存在),或暂时禁用该插件直至官方发布完整修复补丁。同时,应审查所有订阅者及以上权限的用户账户,确保无异常活动。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-14270 |
| CVSS 评分 | 8.8 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| CWE 分类 | CWE-434 |
| 发布时间 | 2026-07-29 |
| 最后更新 | 2026-07-29 |
| 状态 | Received |
| 数据来源 | security@wordfence.com |
🔗 参考链接
💬 评论