IPBUF安全漏洞报告
English
CVE-2026-1503 CVSS 4.3 中危

CVE-2026-1503 WordPress login_register插件存储型XSS漏洞

披露日期: 2026-03-21

漏洞信息

漏洞编号
CVE-2026-1503
漏洞类型
跨站请求伪造 (CSRF) 导致 存储型跨站脚本 (Stored XSS)
CVSS评分
4.3 中危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
需要交互 (UI:R)
影响产品
WordPress login_register 插件

相关标签

CSRFStored XSSWordPresslogin_registerWeb Security

漏洞概述

WordPress的login_register插件在1.2.0及之前版本中存在严重的跨站脚本漏洞。该漏洞源于插件设置页面缺乏nonce验证机制,同时未对'login_register_login_post'参数进行充分的输入清理和输出转义。这使得未经身份验证的攻击者能够通过诱导管理员点击恶意链接,利用CSRF方式向服务器注入任意Web脚本。一旦管理员访问被注入的页面,恶意脚本即会在其浏览器中执行,可能导致账户劫持或其他恶意操作。

技术细节

该漏洞利用了CSRF与Stored XSS的组合攻击链。首先,插件的后台设置页面(login_register_admin.php)在处理保存请求时,未验证WordPress的nonce令牌,导致无法区分合法的管理员请求和伪造的跨站请求。其次,插件在处理'login_register_login_post'参数时,未过滤特殊字符(如<, >, '),直接将其存入数据库。攻击者构造一个HTML表单,自动向插件设置接口发起POST请求,载荷为恶意JavaScript代码。当管理员在已登录状态下访问攻击者控制的页面时,浏览器会自动提交该表单。服务器接受请求并将恶意代码存储。当管理员随后查看插件设置页面时,代码被渲染并执行,从而窃取Cookie或执行管理员权限下的操作。

攻击链分析

STEP 1
1. 诱导访问
攻击者构造包含恶意HTML表单的网页,并通过钓鱼邮件或社会工程学诱导已登录的WordPress管理员访问该页面。
STEP 2
2. 发起CSRF请求
管理员浏览器加载恶意页面后,自动向WordPress后台的插件设置页面发送POST请求,携带包含XSS Payload的参数。
STEP 3
3. 数据注入
由于目标页面缺少nonce验证,服务器接受请求并将未经过滤的恶意脚本存储在数据库的'login_register_login_post'配置项中。
STEP 4
4. 触发XSS
当管理员后续访问插件设置页面时,服务器读取并输出该配置项,恶意脚本在管理员浏览器上下文中执行,实现攻击目的。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
<!-- PoC for CVE-2026-1503 This HTML page demonstrates the CSRF attack vector leading to Stored XSS. Host this on an attacker-controlled server and trick the admin into visiting it. --> <html> <body> <form action="http://target-wordpress-site/wp-admin/options-general.php?page=login_register-settings" method="POST"> <!-- The vulnerable parameter lacking sanitization --> <input type="hidden" name="login_register_login_post" value="<script>alert(document.cookie);</script>" /> <input type="submit" value="Click Me" /> </form> <script> // Auto-submit the form to simulate the CSRF attack document.forms[0].submit(); </script> </body> </html>

影响范围

login_register <= 1.2.0

防御指南

临时缓解措施
建议管理员暂时禁用该插件,直到官方发布修复补丁并完成更新。同时,应检查插件设置页面是否存在异常的脚本代码,并重置管理员凭证以防凭证已被窃取。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表