安全研究
安全漏洞
WordPress plugin Magic Login Mail or QR Code权限提升漏洞(CVE-2026-2144)
发布日期:2026-02-14
更新日期:2026-05-06
受影响系统:WordPress Magic Login Mail or QR Code plugin
描述:
CVE(CAN) ID:
CVE-2026-2144
WordPress和WordPress plugin都是WordPress基金会的产品,WordPress是一套使用PHP语言开发的博客平台,该平台具有在基于PHP和MySQL的服务器上架设个人博客网站的功能,WordPress plugin是一个应用插件。
WordPress plugin Magic Login Mail or QR Code 2.05及之前版本存在权限提升漏洞该漏洞源于插件在邮件发送过程中,将魔法登录二维码图片以可预测的静态文件名存储在公开可访问的WordPress上传目录中,该文件仅在wp_mail()完成后才被删除,形成了一个可利用的竞态条件窗口,未经身份验证的攻击者可利用该漏洞触发任何用户的登录链接请求,然后利用二维码文件创建与删除之间的竞态条件,获取二维码中编码的登录URL,从而未经授权访问目标用户的账户。
<**>
建议:
厂商补丁:
WordPress
---------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
https://plugins.trac.wordpress.org/browser/magic-login-mail/trunk/lib/class-magicloginmail.php#L250浏览次数:38
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载 绿盟科技给您安全的保障 |