🔴 严重 | CVE-2026-13423 — The Streamit WordPress theme through 4.5.0 does no...
🔴 《严重安全漏洞:CVE-2026-13423》
CVSS 评分: 严重(9.8) 状态: Received 发布时间: 2026-07-29
漏洞简介
CVE-2026-13423 是一个存在于 Streamit WordPress 主题(版本至 4.5.0) 中的严重安全漏洞,属于 CWE-94(代码注入) 类别。该漏洞源于主题中一个未经过身份验证的 AJAX 路由(unauthenticated AJAX route)缺乏任何授权检查(authorization)或 nonce 验证(nonce verification)。攻击者可以通过该路由,向服务器提交一个由攻击者控制的 PHP 函数名及其对应的参数数组(attacker-supplied argument array)。由于没有对函数调用进行任何限制,未认证的攻击者可以调用任意 PHP 函数,例如用于创建管理员账户的函数,从而直接实现权限提升(privilege escalation)和远程代码执行(remote code execution)。
影响范围
- 受影响软件:Streamit WordPress 主题
- 受影响版本:所有版本直至并包括 4.5.0
- 利用条件:无需任何身份验证(unauthenticated),无需用户交互(UI:N),攻击复杂度低(AC:L),攻击路径为网络(AV:N)
风险分析
根据 CVSS 3.1 评分,该漏洞的 基础分数为 9.8(严重),向量为 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H,意味着攻击者可以远程、低复杂度、无需任何权限地完全破坏系统的机密性(Confidentiality)、完整性(Integrity)和可用性(Availability)。
可能的攻击后果包括:
- 权限提升(Privilege Escalation):攻击者可以调用 WordPress 内置函数(如
wp_create_user或wp_insert_user)直接创建一个具有管理员权限的新账户,从而完全控制网站后台。 - 远程代码执行(Remote Code Execution, RCE):攻击者可以调用
system、exec、shell_exec等 PHP 函数,在服务器上执行任意操作系统命令,进而上传 webshell、窃取数据库信息、篡改网站内容,甚至横向渗透至同一服务器上的其他应用。 - 完全接管网站:结合上述两点,攻击者可以完全控制 WordPress 站点,包括修改所有文件、数据库、插件和主题,并可能利用该站点作为跳板攻击其他系统。
由于该漏洞无需任何认证即可利用,且利用方式简单(仅需构造一个 HTTP 请求),建议所有使用 Streamit 主题至 4.5.0 版本的站点立即升级或禁用该主题,直至官方发布修复补丁。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-13423 |
| CVSS 评分 | 9.8 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE 分类 | CWE-94 |
| 发布时间 | 2026-07-29 |
| 最后更新 | 2026-07-29 |
| 状态 | Received |
| 数据来源 | contact@wpscan.com |
🔗 参考链接
💬 评论