CVE-2026-11551 (CVSS 9.8) - The Branda plugin for WordPress is vulnerable to privilege escalation via accoun

CVE-2026-11551 是一个影响 Branda WordPress 插件(版本 ≤3.4.29)的关键漏洞,CVSS 评分 9.8。漏洞源于密码重置功能未验证用户身份,允许未认证攻击者任意重置管理员密码,实现账户接管与权限提升。攻击者可远程利用该漏洞完全控制站点。升级至 3.4.30 即可修复。

🔥 热门漏洞情报 · NVD-Latest · 2026-06-20

CVE-2026-11551 (CVSS 9.8) - The Branda plugin for WordPress is vulnerable to privilege escalation via accoun

Critical · CVSS 9.8 身份验证不当
CVE-2026-11551

📋 漏洞概述

Branda WordPress插件存在身份验证绕过漏洞,允许未认证攻击者重置任意用户密码,实现权限提升与账户接管。

📋 基础信息

受影响版本Branda WordPress plugin <= 3.4.29
漏洞类型身份验证不当
CVSS9.8 · Critical
CVECVE-2026-11551

🔬 漏洞根因

插件在处理密码重置请求时未对用户身份进行充分校验。具体来说,密码重置功能直接依赖用户提供的标识(如用户ID或邮箱),而未验证该标识是否与当前会话或请求来源匹配;同时缺乏必要的验证令牌或签名机制,导致攻击者可以绕过身份校验步骤,直接构造请求为任意用户设置新密码。这种设计缺陷源于对密码重置流程的安全状态机控制不足,推测插件使用了可预测或可遍历的参数(如user_id)来标识目标用户,且未在服务器端验证该参数与请求者身份之间的绑定关系。

🎯 攻击场景

1. 攻击者通过信息收集(如WordPress用户注册接口、REST API用户枚举、评论信息泄露等)获得目标站点管理员或任意用户的用户ID或用户名。 2. 攻击者向Branda插件的密码重置处理端点发送HTTP请求,其中包含目标用户的ID/用户名以及一个新的密码明文或哈希值,请求中不携带任何有效的会话凭据或授权令牌。 3. 插件因缺乏身份验证机制,直接执行密码更新操作,将数据库中目标用户的密码修改为攻击者提供的值。 4. 攻击者使用新设置的密码登录目标用户账户,成功接管账户(包括管理员账户)。 5. 若接管的是管理员账户,攻击者可进一步执行安装恶意插件、修改站点配置、植入后门等操作,完全控制WordPress站点。

💥 漏洞影响

该漏洞允许未认证的远程攻击者绕过身份验证,重置任意用户(包括管理员)的密码并接管账户。成功利用后,攻击者可以获得WordPress站点的最高权限,进而实现远程代码执行、数据窃取、网站篡改、恶意软件分发等严重危害。由于攻击无需任何认证或用户交互,且可批量扫描利用,对运行受影响版本Branda插件的所有WordPress站点构成直接威胁。

🛡️ 修复建议

立即升级Branda插件至3.4.30或更高版本。临时缓解措施包括:在Web应用防火墙(WAF)层添加规则,阻止对密码重置端点未经认证的POST/PUT请求;禁用插件直至完成升级;使用WordPress的密码重置功能时,确保已启用站点范围的双因素认证(2FA)以增加攻击门槛。

📎 参考链接

🚨 威胁评估

📈 EPSS 利用概率暂无数据
🚨 CISA KEV未被已知利用
🔧 公开 PoC3 个公开 PoC 仓库

⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-06-22 08:07 | 来源: NVD-Latest

🤖 常见问题解答(FAQ)

❓ 如何检测我运行的Branda插件是否受影响?

登录WordPress后台,进入“插件”页面,查找Branda插件的版本号。若版本低于或等于3.4.29,则受影响。也可通过WP-CLI命令 `wp plugin list` 查看版本。

❓ 攻击者需要哪些条件才能利用此漏洞?

攻击者仅需知道目标WordPress用户的用户名或ID(可通过公开信息如文章作者、REST API获得),无需任何认证凭据或特殊网络位置,直接发送特制HTTP请求即可。

❓ 升级到3.4.30是否完全修复了漏洞?

根据漏洞公开信息,3.4.30版本修复了密码重置的身份验证缺陷。建议升级后验证密码重置功能是否要求原始密码验证或发送确认邮件,并检查是否有其他相关补丁。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)