安全研究
安全漏洞
WordPress plugin WCFM权限提升漏洞(CVE-2026-0845)
发布日期:2026-02-09
更新日期:2026-05-21
受影响系统:WordPress WCFM Plugin <= 6.7.24
描述:
CVE(CAN) ID:
CVE-2026-0845
WordPress和WordPress plugin都是WordPress基金会的产品,WordPress是一套使用PHP语言开发的博客平台,该平台具有在基于PHP和MySQL的服务器上架设个人博客网站的功能,WordPress plugin是一个应用插件。
WordPress plugin WCFM 6.7.24及之前版本存在权限提升漏洞,该漏洞源于WCFM_Settings_Controller::processing函数未做权限能力校验,可随意修改网站任意配置项,攻击者可利用该漏洞将用户注册默认角色改为管理员、开启注册功能,进而注册账号获取网站最高后台管理权限。
<**>
建议:
厂商补丁:
WordPress
---------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
https://plugins.trac.wordpress.org/browser/wc-frontend-manager/tags/6.7.24/core/class-wcfm-ajax.php#L285浏览次数:126
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载 绿盟科技给您安全的保障 |