IPBUF安全漏洞报告
English
CVE-2026-9723 CVSS 4.3 中危

CVE-2026-9723 WordPress Google Plus One Bottom插件CSRF漏洞

披露日期: 2026-06-02

漏洞信息

漏洞编号
CVE-2026-9723
漏洞类型
CSRF(跨站请求伪造)
CVSS评分
4.3 中危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
需要交互 (UI:R)
影响产品
Google Plus One Bottom WordPress插件

相关标签

CSRFWordPress插件Google Plus One Bottom跨站请求伪造认证绕过CVE-2026-9723WordPress安全

漏洞概述

CVE-2026-9723是WordPress平台上一个名为"Google Plus One Bottom"的插件存在的跨站请求伪造(CSRF)安全漏洞。该插件主要用于在WordPress网站页面底部添加Google+1分享按钮。漏洞存在于该插件的0.0.2及之前所有版本中,由于googlePlusOneAdmin函数缺少正确的nonce验证机制,导致攻击者可以构造恶意请求诱导已登录的网站管理员执行非预期的操作。攻击者利用此漏洞可以修改插件的多个关键配置选项,包括语言设置(plusone-lang)、回调函数(plusone-callback)以及分享URL(plusone-url)。这些配置项的篡改可能导致网站功能异常、用户体验下降,甚至可能被利用进行进一步的攻击,如存储型XSS攻击。漏洞的利用需要管理员进行某种交互操作(如点击链接),但一旦攻击成功,攻击者可以在管理员不知情的情况下持久化地修改插件设置,对网站安全性造成持续威胁。

技术细节

该CSRF漏洞的核心问题在于WordPress插件的设置更新功能缺少CSRF令牌(nonce)验证。在正常的WordPress插件开发中,涉及数据修改的操作(如更新选项设置)必须使用wp_verify_nonce()函数验证请求的合法性。然而,Google Plus One Bottom插件的googlePlusOneAdmin函数(位于googlePlusOne.php文件的相关行)未能实现这一关键的安全检查。攻击者可以构造一个包含恶意参数的HTML表单或URL,当已登录的管理员访问该恶意内容时,浏览器会自动携带该管理员的认证Cookie向目标站点发送请求。由于浏览器会自动处理认证,服务器无法区分这是管理员的合法操作还是攻击者伪造的请求。攻击者可利用此机制修改plusone-lang参数改变语言配置、修改plusone-callback注入恶意回调函数、修改plusone-url指向钓鱼网站或恶意资源。攻击的隐蔽性较高,因为设置更改不会立即触发明显异常,但会为后续攻击提供便利。

攻击链分析

STEP 1
步骤1
攻击者创建包含恶意表单的HTML页面,该表单携带修改插件设置的参数(plusone-lang、plusone-callback、plusone-url)
STEP 2
步骤2
攻击者通过钓鱼邮件、社交工程或其他渠道诱导目标网站管理员访问恶意页面
STEP 3
步骤3
管理员浏览器自动向目标WordPress站点发送POST请求,由于管理员已登录,请求携带有效认证Cookie
STEP 4
步骤4
服务器处理请求,googlePlusOneAdmin函数因缺少nonce验证而接受请求并更新数据库中的插件选项
STEP 5
步骤5
插件设置被永久修改,攻击者可通过回调函数注入恶意代码或重定向用户到钓鱼网站

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
<!-- CSRF PoC for CVE-2026-9723 --> <!-- Modify plugin settings without admin knowledge --> <html> <body> <form action="http://target-wordpress-site/wp-admin/admin-post.php" method="POST" enctype="multipart/form-data"> <input type="hidden" name="action" value="googlePlusOneAdmin" /> <input type="hidden" name="plusone-lang" value="malicious" /> <input type="hidden" name="plusone-callback" value="javascript:alert(document.cookie)" /> <input type="hidden" name="plusone-url" value="https://malicious-site.com" /> <input type="hidden" name="submit" value="Save Changes" /> <input type="submit" value="Submit" /> </form> <script> // Auto-submit form when page loads document.forms[0].submit(); </script> </body> </html>

影响范围

Google Plus One Bottom <= 0.0.2

防御指南

临时缓解措施
在官方修复发布之前,建议临时禁用或删除该插件,或使用WordPress安全插件(如Wordfence)提供CSRF保护功能。同时应对网站管理员进行安全意识培训,提醒不要点击可疑链接。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表