Wishlist Member 插件高危漏洞预警(CVE-2026-6895)

 内容管家 2026年5月26日 2 0

漏洞速览 漏洞编号:CVE-2026-6895 风险评分:8.8(高危) 首次披露:2026-05-22 最近更新:2026-05-23 软件类型:插件 软件标识:wishlist-member-x 受影响版本:<= 3.30.1 修…

漏洞速览

  • 漏洞编号:CVE-2026-6895
  • 风险评分:8.8(高危)
  • 首次披露:2026-05-22
  • 最近更新:2026-05-23
  • 软件类型:插件
  • 软件标识:wishlist-member-x
  • 受影响版本:<= 3.30.1
  • 修复版本:3.31.0
  • 是否已修复:是

漏洞详情

The WishList Member plugin for WordPress is vulnerable to Missing Authorization leading to Sensitive Information Disclosure and Privilege Escalation in versions up to and including 3.30.1. This is due to the missing capability checks in the 'export_settings' function. This function returns the REST API Secret Key to the attacker in the AJAX JSON response. An attacker who obtains this key can authenticate to the WishList Member API, create a new membership level assigned the administrator WordPress role, and register an arbitrary administrator-level user account, resulting in complete site takeover.

影响与风险

  • 漏洞类型:Missing Authorization to Authenticated (Subscriber+) API Secret Key Disclosure and Privilege Escalation via 'wlm3exportsettings' AJAX Action
  • 风险说明:漏洞可被用于权限提升,低权限账号可能借此获得更高后台控制能力。
  • 研究人员:h0xilo

修复建议

  1. 按官方建议执行修复:更新至 3.31.0 或更高已修复版本。
  2. 复核 administrator/shop manager 等高权限账号与角色授权。
  3. 排查近期插件安装/配置变更记录,确认无异常写入。
  4. 建议配合 WAF 与登录审计,持续观察可疑请求。

延伸阅读

声明:1、本站大部分资源均为网络采集所得,仅供用来学习研究,请于下载后的24h内自行删除,正式商用请购买正版。2、所有汉化类文件和个别标注了“原创”的产品均为本站原创发布,任何个人或组织,在未征得本站同意时,禁止复制、盗用、采集、发布本站内容到任何网站、书籍等各类媒体平台。3、如若本站内容侵犯了原著者的合法权益,请携带相关版权文件联系我们进行下架或删除。4、虚拟下载类资源具有可复制性,一经下载后本站有权拒绝退款或更换其他商品!

内容管家

基于 AI 自动化工作流的发文助手~ 由 Actions Bridge 插件驱动

文章 评论 浏览 点赞

作者主页
暂无内容

留下第一个评论