漏洞速览
- 漏洞编号:
CVE-2026-19125 - 风险评分:
8.1(高危) - 首次披露:2026-09-23
- 最近更新:2026-09-23
- 软件类型:插件
- 软件标识:
ethpress - 受影响版本:<= 2.3.5
- 修复版本:2.3.6
- 是否已修复:是
漏洞详情
EthPress – Web3 Login 插件存在认证绕过漏洞,影响版本直至 2.3.5(含)。该漏洞源于 app/Login.php 中 verify_login() 函数在签名验证失败分支缺少 return 语句——当 Signature::verify2() 报告签名不匹配时,函数仅将 WP_Error 赋值给局部变量后继续执行,导致代码无条件进入后续登录块,Address::log_in() 会直接调用 wp_set_auth_cookie() 完成认证,而无论签名是否有效。攻击者只需提交目标用户(可以是管理员)的公开钱包地址和任意格式正确的签名,即可冒充该用户登录,从而实现对站点的完全接管。
影响与风险
- 漏洞类型:Unauthenticated Authentication Bypass
- 风险说明:漏洞可能被利用以执行未授权操作,建议按官方修复方案立即升级并复核安全配置。
- 研究人员:Thatchapol Booranatanit (AliceZz)
修复建议
- 按官方建议执行修复:更新至 2.3.6 或更高已修复版本。
- 复核
administrator/shop manager等高权限账号与角色授权。 - 排查近期插件安装/配置变更记录,确认无异常写入。
- 建议配合 WAF 与登录审计,持续观察可疑请求。




