IPBUF安全漏洞报告
English
CVE-2026-24578 CVSS 4.3 中危

CVE-2026-24578: WordPress Admin Login URL Change插件存在访问控制绕过漏洞

披露日期: 2026-01-23

漏洞信息

漏洞编号
CVE-2026-24578
漏洞类型
缺失授权/访问控制
CVSS评分
4.3 中危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
Admin login URL Change (WordPress Plugin)

相关标签

WordPressAccess ControlAuthentication Bypass

漏洞概述

这是一个WordPress插件中的授权缺陷漏洞。攻击者可通过未授权访问绕过登录URL限制,直接访问管理后台。CVSS评分4.3,属于中等严重程度,影响1.1.5及以下版本。

技术细节

插件错误配置访问控制,允许未授权用户绕过自定义登录URL限制。攻击者可直接访问/wp-admin目录,无需通过插件设置的登录页面。

攻击链分析

STEP 1
1
攻击者直接访问/wp-admin目录
STEP 2
2
绕过插件的登录URL限制

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
curl -I http://target.com/wp-admin/

影响范围

Admin login URL Change <= 1.1.5

防御指南

临时缓解措施
限制wp-admin目录访问

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表