🔴 《严重安全漏洞:CVE-2026-13423》

CVSS 评分: 严重(9.8)  状态: Received  发布时间: 2026-07-29


漏洞简介

CVE-2026-13423 是一个存在于 Streamit WordPress 主题(版本至 4.5.0) 中的严重安全漏洞,属于 CWE-94(代码注入) 类别。该漏洞源于主题中一个未经过身份验证的 AJAX 路由(unauthenticated AJAX route)缺乏任何授权检查(authorization)或 nonce 验证(nonce verification)。攻击者可以通过该路由,向服务器提交一个由攻击者控制的 PHP 函数名及其对应的参数数组(attacker-supplied argument array)。由于没有对函数调用进行任何限制,未认证的攻击者可以调用任意 PHP 函数,例如用于创建管理员账户的函数,从而直接实现权限提升(privilege escalation)和远程代码执行(remote code execution)。

影响范围

  • 受影响软件:Streamit WordPress 主题
  • 受影响版本:所有版本直至并包括 4.5.0
  • 利用条件:无需任何身份验证(unauthenticated),无需用户交互(UI:N),攻击复杂度低(AC:L),攻击路径为网络(AV:N)

风险分析

根据 CVSS 3.1 评分,该漏洞的 基础分数为 9.8(严重),向量为 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H,意味着攻击者可以远程、低复杂度、无需任何权限地完全破坏系统的机密性(Confidentiality)、完整性(Integrity)和可用性(Availability)。

可能的攻击后果包括:

  1. 权限提升(Privilege Escalation):攻击者可以调用 WordPress 内置函数(如 wp_create_userwp_insert_user)直接创建一个具有管理员权限的新账户,从而完全控制网站后台。
  2. 远程代码执行(Remote Code Execution, RCE):攻击者可以调用 systemexecshell_exec 等 PHP 函数,在服务器上执行任意操作系统命令,进而上传 webshell、窃取数据库信息、篡改网站内容,甚至横向渗透至同一服务器上的其他应用。
  3. 完全接管网站:结合上述两点,攻击者可以完全控制 WordPress 站点,包括修改所有文件、数据库、插件和主题,并可能利用该站点作为跳板攻击其他系统。

由于该漏洞无需任何认证即可利用,且利用方式简单(仅需构造一个 HTTP 请求),建议所有使用 Streamit 主题至 4.5.0 版本的站点立即升级或禁用该主题,直至官方发布修复补丁。


🔍 技术细节

字段
CVE ID CVE-2026-13423
CVSS 评分 9.8 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE 分类 CWE-94
发布时间 2026-07-29
最后更新 2026-07-29
状态 Received
数据来源 contact@wpscan.com

🔗 参考链接