漏洞速览
- 漏洞编号:
CVE-2026-97644 - 风险评分:
8.8(高危) - 首次披露:2026-10-02
- 最近更新:2026-10-02
- 软件类型:插件
- 软件标识:
groundhogg - 受影响版本:<= 4.9
- 修复版本:4.9.1
- 是否已修复:是
漏洞详情
Groundhogg —— 这款 WordPress CRM、新闻通讯与营销自动化插件在 4.9 及之前所有版本中存在一处特权提升漏洞,攻击方式为"联系人身份重绑定"。问题出在 v3 REST 端点(POST /gh/v3/contacts)的 create_contact 函数:该函数仅以 add_contacts 权限作为访问控制,却将完整请求载荷(包括携带安全属性的 user_id 字段)直接送入 Contacts_DB::add() 的 upsert 流程,从而绕过了 Contacts_DB::update() 所执行的归属权校验。攻击者借此可将任意已有联系人记录绑定到任意 WordPress 用户 ID。具备"销售代表"及以上级别权限的已认证用户可利用这一机制,将自己的联系人行 upsert 至管理员的用户 ID,随后调用 v4 邮件测试端点(POST /gh/v4/emails/test,该端点同样对销售代表角色开放,权限要求为 send_emails),生成一个绑定至该重绑定联系人的 {auto_login_url} 一次性权限密钥,进而通过该链接调用 wp_set_auth_cookie(),最终以 WordPress 管理员身份建立完整认证会话。
影响与风险
- 漏洞类型:Authenticated (Sales Person+) Privilege Escalation via Contact Identity Rebinding leading to Administrator Account Takeover to 'user_id' Parameter (v3 /contacts) chained with v4 /emails/test
- 风险说明:漏洞可被用于权限提升,低权限账号可能借此获得更高后台控制能力。
- 研究人员:Supakiad S. (m3ez) – E-CQURITY (Thailand)
修复建议
- 按官方建议执行修复:更新至 4.9.1 或更高已修复版本。
- 复核
administrator/shop manager等高权限账号与角色授权。 - 排查近期插件安装/配置变更记录,确认无异常写入。
- 建议配合 WAF 与登录审计,持续观察可疑请求。



