CVE-2026-9724CVE-2026-9724是WordPress MotorDesk插件中存在的一个跨站请求伪造(Cross-Site Request Forgery, CSRF)漏洞。该漏洞由WordFence安全团队的安全研究员发现并报告,CVSS评分为4.3分,属于中危级别。MotorDesk是一款用于汽车经销商管理网站的WordPress插件,其核心功能包括车辆库存展示、搜索页面配置以及自定义模板管理等。该漏洞存在于插件的motordesk_admin_home函数中,由于缺少或未正确实施nonce(一次性令牌)验证机制,导致未经认证的攻击者可以通过构造恶意请求来篡改插件的配置设置。具体而言,攻击者可以在管理员不知情的情况下修改搜索页面的URI地址以及自定义模板目录的路径等关键配置信息。该漏洞影响所有1.1.2及以下版本的用户,由于WordPress插件生态系统的广泛使用,这一漏洞可能对大量使用MotorDesk插件的汽车经销商网站构成潜在威胁。虽然该漏洞的CVSS评分仅为中危级别,但由于其无需认证即可利用的特性,加上WordPress管理员通常拥有较高的系统权限,该漏洞仍然具有较高的实际危害性。攻击者成功利用此漏洞后,可能导致网站功能异常、恶意重定向、钓鱼攻击或进一步的攻击渗透。建议所有使用MotorDesk插件的网站管理员及时关注官方更新并采取相应的防护措施。
该漏洞的核心问题在于MotorDesk插件的motordesk_admin_home函数缺少适当的CSRF防护机制。在WordPress中,防止CSRF攻击的标准做法是使用nonce机制——即在每次表单提交或敏感操作时生成一个一次性令牌(nonce),服务器端会验证该令牌的有效性。然而,MotorDesk插件在处理管理员配置更新请求时,没有正确实施这一验证流程。攻击者可以利用这一缺陷,通过以下方式实施攻击:首先,攻击者构造一个包含恶意配置参数的HTTP请求,该请求的目标URL指向目标网站的WordPress管理后台中处理motordesk_admin_home函数的端点;然后,攻击者将该请求嵌入到一个看似无害的网页中(例如通过HTML表单自动提交或图片标签等方式);最后,当目标网站的管理员在已登录状态下访问包含恶意代码的页面时,浏览器会自动携带管理员的认证Cookie发送该请求。由于服务器端缺少nonce验证,恶意请求会被正常处理,导致插件的配置设置被修改。攻击者可修改的关键配置包括搜索页面的URI(可能用于重定向到恶意页面)和自定义模板目录路径(可能用于加载恶意模板文件)。值得注意的是,虽然该漏洞本身被评为中危,但结合其他漏洞(如本地文件包含或远程代码执行漏洞)可能造成更严重的安全后果。