🔴 《严重安全漏洞:CVE-2026-16610》

CVSS 评分: 严重(9.8)  状态: Received  发布时间: 2026-07-30


漏洞简介

CVE-2026-16610 是一个影响 WordPress 插件 "Admin and Site Enhancements (ASE) Pro" 的严重安全漏洞。该漏洞属于 远程代码执行(Remote Code Execution, RCE) 类型,对应 CWE-434(不受限制的文件上传危险类型)。攻击者可以在无需身份认证的情况下,通过构造恶意请求在服务器上执行任意代码。

漏洞的核心问题出现在插件的 recursive_html 函数中。具体原因包括:

  1. 前端保存处理器缺乏认证检查:该处理器仅依赖一个公开分发的 nonce(一次性令牌)进行验证,而未对用户身份进行任何认证。这意味着任何能够获取该 nonce 的未认证用户都可以触发保存操作。
  2. CAPTCHA 验证可被绕过:攻击者可以通过省略自己提供的密钥(attacker-supplied key)来绕过 CAPTCHA 验证机制。
  3. 输入数据未经净化直接用于代码执行:来自 cfgroup[input] 的重复器行键(repeater row keys)被原样存储,随后在 recursive_html 函数中被拼接进 eval() 调用中,且未经过任何清理或标识符验证。这直接导致了代码注入。

触发该漏洞的前提条件是:目标网站上至少有一个公开可访问的页面包含 [post_cf_form] 短代码(shortcode)。该短代码会向未认证的访问者公开 nonce 和会话 ID,从而使得攻击者能够访问到存在漏洞的保存处理器。

影响范围

  • 受影响软件:Admin and Site Enhancements (ASE) Pro WordPress 插件
  • 受影响版本:所有版本,包括 8.9.0 及更早版本(up to and including 8.9.0)
  • CVSS 评分:9.8(严重)
    • 攻击向量(AV):网络(N)
    • 攻击复杂度(AC):低(L)
    • 所需权限(PR):无(N)
    • 用户交互(UI):无(N)
    • 影响范围(S):未改变(U)
    • 机密性影响(C):高(H)
    • 完整性影响(I):高(H)
    • 可用性影响(A):高(H)

风险分析

该漏洞的风险极高,具体体现在以下几个方面:

  • 攻击门槛极低:攻击者无需任何身份认证,也无需用户交互,仅需目标网站存在一个包含 [post_cf_form] 短代码的公开页面即可发起攻击。攻击复杂度为低,意味着普通攻击者也可以轻松利用。
  • 攻击后果严重:成功利用该漏洞后,攻击者可以在服务器上执行任意 PHP 代码。这可能导致:
    • 完全控制网站后台,包括修改、删除或窃取数据库内容。
    • 上传恶意文件(如 webshell),实现持久化控制。
    • 利用服务器资源进行挖矿、发起 DDoS 攻击等恶意活动。
    • 横向移动,攻击同一服务器上的其他网站或服务。
  • 影响范围广泛:由于漏洞影响所有版本至 8.9.0,且该插件可能被大量 WordPress 站点使用,潜在受影响站点数量可能很大。

建议:所有使用 Admin and Site Enhancements (ASE) Pro 插件的用户应立即升级到 8.9.0 之后的修复版本,并检查是否已存在被入侵的迹象。同时,建议暂时移除或禁用包含 [post_cf_form] 短代码的页面,直到完成升级。


🔍 技术细节

字段
CVE ID CVE-2026-16610
CVSS 评分 9.8 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE 分类 CWE-434
发布时间 2026-07-30
最后更新 2026-07-30
状态 Received
数据来源 security@wordfence.com

🔗 参考链接