【安全资讯】WordPress插件User Profile Builder曝零日漏洞,超4万站点面临管理员账户接管风险

安恒恒脑 2026-08-15 19:02:49 240人浏览

概要:

近日,广泛使用的WordPress插件User Profile Builder被曝存在一个严重零日漏洞,编号为CVE-2026-15826,其CVSS评分高达9.8。该漏洞允许未经身份验证的攻击者直接以管理员身份登录受影响的网站,全球超过40,000个WordPress站点面临被完全控制的风险。安全公司Wordfence已观测到针对此漏洞的13起真实攻击,建议所有站点管理员立即采取行动。

主要内容:

该漏洞源于User Profile Builder插件在注册和自动登录流程中的逻辑缺陷。当用户输入超过60个字符的用户名时,WordPress核心会拒绝并返回一个错误对象。然而,插件在检查错误前,会调用PHP的absint()函数处理该对象,将其转换为数字1,恰好匹配网站原始管理员ID。这一错误处理导致插件将失败的注册误判为管理员登录成功,并生成有效的自动登录链接,攻击者只需访问该链接即可无需密码接管管理员账户。

此漏洞影响User Profile Builder 3.16.4及更早版本,仅在启用“注册后自动登录”设置时才会被利用。攻击者成功入侵后,可以创建恶意管理员账户、安装后门插件、窃取客户数据,甚至篡改网站内容或将访客重定向至恶意页面。该漏洞由安全研究员Supakiad S.(别名m3ez)通过Wordfence的漏洞奖励计划发现并报告,Wordfence已在漏洞公开前部署了防火墙规则。

Wordfence强烈建议所有站点管理员立即将User Profile Builder更新至3.16.5版本以修复此漏洞。无法立即更新的用户,应暂时关闭“注册后自动登录”功能以阻断攻击路径。同时,管理员应审查现有管理员账户,排查是否存在可疑登录记录,并利用日志工具确认是否已被入侵。鉴于该漏洞已被积极利用,及时修补是保护网站安全的关键。
零日漏洞 账号窃密 Web攻击 恶意代码 IT行业 科技公司
    0条评论
    0
    0
    分享
    安全星图平台专注于威胁情报的收集、处理、分析、应用,定期提供高质量的威胁情报。