CVE-2026-10795 (CVSS 8.1) - The UpdraftPlus: WP Backup & Migration Plugin plugin for WordPress is vulnerable
CVE-2026-10795:WordPress UpdraftPlus备份插件(≤1.26.4)存在严重认证绕过漏洞,CVSS 8.1。攻击者可伪造RPC命令上传恶意插件实现RCE,所有站点管理员应立即升级至1.26.5。
CVE-2026-10795 (CVSS 8.1) - The UpdraftPlus: WP Backup & Migration Plugin plugin for WordPress is vulnerable
📋 漏洞概述
UpdraftPlus备份插件(≤1.26.4)因远程通信验证不严,导致认证绕过并实现远程代码执行。
📋 基础信息
| 受影响版本 | UpdraftPlus WP Backup & Migration Plugin for WordPress <= 1.26.4 |
| 漏洞类型 | 认证绕过 |
| CVSS | 8.1 · High |
| CVE | CVE-2026-10795 |
🔬 漏洞根因
UpdraftPlus_Remote_Communications_V2::wp_loaded函数对远程通信消息格式验证不足。签名验证可被绕过,且未检查的解密返回值会退化为可预测的全零加密密钥。攻击者可通过构造特制消息包,绕过身份验证并伪造任意RPC命令。
🎯 攻击场景
1. 攻击者向目标WordPress站点发送特制的HTTP请求,携带构造的“全零密钥”加密的远程通信数据包; 2. UpdraftPlus插件在wp_loaded阶段处理该请求时,由于解密返回值未作严格检查,退化为使用预知的全零密钥,导致签名验证被绕过; 3. 攻击者利用绕过后的身份,执行任意远程过程调用(RPC)命令,如上传并激活恶意插件; 4. 恶意插件赋予攻击者远程代码执行能力,进而完全控制目标站点。
💥 漏洞影响
远程未认证攻击者可绕过身份验证,以管理员权限执行任意RPC命令,上传并激活恶意插件,最终实现远程代码执行(RCE),导致网站完全被控制、数据泄露及后续恶意活动。
🛡️ 修复建议
立即升级至UpdraftPlus 1.26.5或更高版本。临时缓解措施包括:如无必要,禁用远程备份功能;在网络层限制对WP-admin的访问,仅允许可信IP;部署WAF规则拦截包含可疑auth参数或异常数据包体的请求。
📎 参考链接
- https://nvd.nist.gov/vuln/detail/CVE-2026-10795
- https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-10795
- 原始来源(NVD-Latest)
🚨 威胁评估
| 📈 EPSS 利用概率 | 低 (0.0%) (高于 10.9% 的漏洞) |
| 🚨 CISA KEV | 未被已知利用 |
| 🔧 公开 PoC | 2 个公开 PoC 仓库 |
⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-06-14 08:09 | 来源: NVD-Latest
🤖 常见问题解答(FAQ)
❓ 如何检测是否已中招?
检查网站文件中是否存在未知插件或后门文件;审查UpdraftPlus日志是否出现异常RPC调用记录;监控服务器CPU、内存异常飙升。
❓ 这个漏洞需要用户交互吗?
不需要。攻击者只需向目标发送特制HTTP请求即可触发,属于零点击利用。
❓ 升级后还需要做什么?
升级后建议更换WordPress所有管理员密码,审计网站文件完整性,并重新生成API密钥/远程访问凭据。