🟠 高危 | CVE-2026-14356 — The FleekDash V2 plugin for WordPress is vulnerabl...
🟠 《高危安全漏洞:CVE-2026-14356》
CVSS 评分: 高危(8.8) 状态: Received 发布时间: 2026-07-30
漏洞简介
CVE-2026-14356 是一个影响 WordPress FleekDash V2 插件的授权绕过漏洞。该漏洞存在于插件所有版本(包括 2.6.2.2 及之前版本)中。漏洞的根本原因是插件未能正确验证用户是否具有执行特定操作的授权(CWE-862:缺失授权)。具体来说,插件在处理用户操作时,没有对发起请求的用户身份进行充分的权限检查,导致攻击者可以绕过授权机制。
该漏洞涉及两个关键问题:
- 授权绕过:已认证的攻击者(至少拥有订阅者(Subscriber)级别权限)可以覆盖任意 WordPress 用户的电子邮件地址和密码,包括管理员账户。这直接导致完全账户接管(account takeover)和站点完全沦陷(complete site compromise)。
- 未授权自注册:公开的 REST API 端点
/wp-json/fleekdash/v1/register会自动创建一个订阅者角色的账户,并返回一个有效的 REST nonce(一次性令牌),无论站点的users_can_register设置如何。这使得未认证的攻击者可以在一次请求中自行获取所需的凭证和 nonce,从而为后续的攻击做好准备。
影响范围
- 受影响软件:FleekDash V2 插件(WordPress 插件)
- 受影响版本:所有版本,包括 2.6.2.2 及之前版本
- 利用条件:
- 对于授权绕过部分:需要攻击者拥有订阅者级别或更高级别的账户权限(可通过自注册端点获取)。
- 对于未授权自注册部分:无需任何认证,攻击者可直接利用公开端点。
风险分析
根据 CVSS 3.1 评分向量(AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H),该漏洞的严重性评分为 8.8(高危)。具体风险分析如下:
- 攻击复杂度(低):攻击者无需特殊技能或复杂操作,只需发送构造好的 HTTP 请求即可利用。
- 权限要求(低):攻击者只需订阅者级别权限(可通过自注册轻松获得),无需管理员权限。
- 用户交互(无):攻击过程不需要受害者用户进行任何点击或确认操作。
- 影响范围(未改变):漏洞仅影响该插件本身,不改变系统安全边界。
- 机密性影响(高):攻击者可以接管管理员账户,从而访问站点所有敏感数据,包括用户信息、配置、数据库内容等。
- 完整性影响(高):攻击者可以修改任意用户信息(如邮箱、密码),并进一步篡改站点内容、安装恶意插件或修改配置。
- 可用性影响(高):攻击者可以完全控制站点,可能导致站点被破坏、删除或用于恶意活动,造成服务不可用。
攻击后果:攻击者可以完全接管 WordPress 站点,包括:
- 修改管理员账户的电子邮件和密码,从而获得管理员权限。
- 利用管理员权限安装恶意插件、修改主题、注入恶意代码。
- 窃取用户数据、数据库内容或进行其他恶意操作。
- 将站点用于钓鱼、分发恶意软件或作为僵尸网络节点。
总结:该漏洞允许任何攻击者(包括未认证用户)通过自注册获取凭证,然后利用授权绕过漏洞完全接管 WordPress 站点,风险极高。建议立即升级到修复版本或禁用该插件。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-14356 |
| CVSS 评分 | 8.8 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| CWE 分类 | CWE-862 |
| 发布时间 | 2026-07-30 |
| 最后更新 | 2026-07-30 |
| 状态 | Received |
| 数据来源 | security@wordfence.com |
🔗 参考链接
💬 评论