IPBUF安全漏洞报告
English
CVE-2026-3191 CVSS 5.4 中危

CVE-2026-3191 WordPress Minify HTML插件CSRF漏洞

披露日期: 2026-03-31

漏洞信息

漏洞编号
CVE-2026-3191
漏洞类型
跨站请求伪造 (CSRF)
CVSS评分
5.4 中危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
需要交互 (UI:R)
影响产品
WordPress Minify HTML Plugin

相关标签

CSRFWordPressMinify HTMLWeb SecurityPlugin Vulnerability

漏洞概述

WordPress Minify HTML插件在所有版本(包括2.1.12)中存在跨站请求伪造(CSRF)漏洞。该漏洞源于'minify_html_menu_options'函数缺少或错误的nonce验证机制。未经身份验证的攻击者可诱导站点管理员点击恶意链接,利用伪造的请求权限更新插件设置,从而修改网站配置。

技术细节

该漏洞的核心原因是WordPress插件开发中未严格遵循安全验证机制。在Minify HTML插件的'minify_html_menu_options'函数中,处理插件选项更新请求时缺少对Nonce(Number used once)令牌的验证。Nonce是WordPress用于防止CSRF攻击的关键安全令牌。攻击者可以构造一个恶意的HTML页面,其中包含指向目标WordPress站点管理后台的表单提交请求(例如POST请求到admin-post.php或admin-ajax.php)。当已登录的管理员访问此页面时,浏览器会自动附带管理员的Session Cookie发送请求。由于服务器端未验证Nonce,系统无法区分请求是由管理员自愿发起还是由攻击者诱导发起,从而执行了设置更新操作。

攻击链分析

STEP 1
侦察
攻击者确认目标网站使用了WordPress并安装了易受攻击的Minify HTML插件(版本<=2.1.12)。
STEP 2
构造载荷
攻击者编写一个恶意的HTML页面,包含指向插件设置更新接口的隐藏请求,利用'minify_html_menu_options'函数缺少Nonce验证的缺陷。
STEP 3
社会工程学投递
攻击者通过电子邮件或即时通讯工具,诱导目标网站的管理员点击恶意链接,访问上述HTML页面。
STEP 4
执行攻击
管理员浏览器在后台自动向WordPress服务器发送带有管理员Session Cookie的请求。
STEP 5
达成效果
服务器接收请求并更新插件设置,可能破坏网站功能或植入恶意配置。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
<!-- Proof of Concept for CVE-2026-3191 CSRF --> <!-- This HTML page attempts to update plugin settings automatically when visited by an admin --> <html> <body> <script> function submitRequest() { var xhr = new XMLHttpRequest(); xhr.open("POST", "http://target-site/wp-admin/admin-post.php", true); xhr.setRequestHeader("Content-Type", "application/x-www-form-urlencoded"); // Payload to update settings, action matches the vulnerable function hook xhr.send("action=minify_html_menu_options&minify_html_css_remove=true&minify_html_js_remove=true"); } // Auto-submit on load window.onload = submitRequest; </script> </body> </html>

影响范围

Minify HTML plugin for WordPress <= 2.1.12

防御指南

临时缓解措施
如果无法立即升级插件,建议暂时禁用Minify HTML插件以避免潜在的配置篡改。管理员应警惕来自不明来源的链接,不要轻易点击。此外,可以在Web应用防火墙(WAF)中添加规则,检测并拦截针对该插件特定URL的异常POST请求。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表