IPBUF安全漏洞报告
English
CVE-2026-4094 CVSS 8.1 高危

CVE-2026-4094 WordPress插件权限缺失导致数据删除漏洞

披露日期: 2026-05-15

漏洞信息

漏洞编号
CVE-2026-4094
漏洞类型
权限绕过
CVSS评分
8.1 高危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
FOX – Currency Switcher Professional for WooCommerce

相关标签

WordPress插件漏洞权限绕过CSRFWooCommerce

漏洞概述

该漏洞影响WordPress的FOX – Currency Switcher Professional for WooCommerce插件。由于在所有版本(包括1.4.5及以下)的'admin_head'函数中缺少能力检查,导致未经授权的数据丢失风险。经过身份验证的攻击者(具有Contributor级别及以上权限)只需在访问wp-admin页面时附加`woocs_reset`参数,即可删除整个多货币配置。此外,由于未验证nonce,该漏洞还可通过跨站请求伪造(CSRF)被利用。

技术细节

该漏洞的根源在于插件代码(classes/woocs.php)中的'admin_head'函数。该函数直接挂钩到WordPress的admin_head动作,但在处理逻辑中未对当前用户执行适当的能力检查(如`current_user_can`)。当用户访问后台管理页面时,如果请求URL中包含`woocs_reset`参数,插件会触发重置逻辑,导致多货币配置被清空。攻击者无需管理员权限,只需 Contributor 级别账号即可触发此逻辑。同时,由于操作过程中缺乏CSRF nonce验证,攻击者可以诱导管理员点击恶意链接,从而在管理员不知情的情况下以管理员身份执行删除操作。这种“权限缺失+CSRF”的组合极大地降低了攻击门槛。

攻击链分析

STEP 1
1. 信息收集
识别目标网站是否安装了FOX – Currency Switcher Professional for WooCommerce插件,并确认其版本在1.4.5及以下。
STEP 2
2. 获取访问权限
注册或利用一个Contributor级别或以上的WordPress账户;或者准备针对管理员的CSRF攻击链接。
STEP 3
3. 漏洞利用
攻击者访问带有`woocs_reset`参数的wp-admin页面,或诱导管理员点击该链接。
STEP 4
4. 执行攻击
插件处理请求时因缺少权限校验,直接执行删除操作,清空多货币配置。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests # Target URL of the WordPress admin area target_url = "http://target-site.com/wp-admin/" # Payload parameter to trigger the vulnerability # The 'woocs_reset' parameter triggers the deletion of the currency configuration params = { "woocs_reset": "1" } # If testing authentication (Contributor level or higher) cookies = { "wordpress_logged_in_*": "session_cookie_here" } # Send the GET request # As a CSRF attack, this would be embedded in an <img> tag or similar for an admin response = requests.get(target_url, params=params, cookies=cookies) if response.status_code == 200: print("Request sent successfully. Configuration likely reset.")

影响范围

FOX – Currency Switcher Professional for WooCommerce <= 1.4.5

防御指南

临时缓解措施
建议立即将插件更新到修复了该漏洞的最新版本。如果无法立即更新,应暂时禁用该插件或严格限制后台访问权限,仅允许管理员用户访问/wp-admin/目录,并检查现有配置是否已被篡改或删除。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表