CVE-2026-15964 (CVSS 9.8) - The Single Sign On For TNG plugin for WordPress is vulnerable to Authentication

CVE-2026-15964是WordPress Single Sign On For TNG插件≤2.0.0中存在的严重认证绕过漏洞,CVSS评分9.8。未认证攻击者可通过公开nonce绕过防护,重置任意用户(包括管理员)密码,导致网站完全被接管。本文提供根因分析、攻击场景、修复建议及临时缓解措施。

🔥 热门漏洞情报 · NVD-Latest · 2026-08-01

CVE-2026-15964 (CVSS 9.8) - The Single Sign On For TNG plugin for WordPress is vulnerable to Authentication

Critical · CVSS 9.8 认证绕过(不安全的密码重置)
CVE-2026-15964
📊 跨来源整合PoC-in-GitHub

📋 漏洞概述

WordPress Single Sign On For TNG插件<=2.0.0存在未认证密码重置漏洞,可绕过认证重置任意用户密码,导致站点完全接管。

📋 基础信息

受影响版本WordPress Single Sign On For TNG plugin <= 2.0.0
漏洞类型认证绕过(不安全的密码重置)
CVSS9.8 · Critical
CVECVE-2026-15964

🔬 漏洞根因

该插件的ssoprocess_ajax()函数通过wp_ajax_nopriv_ssoprocess_ajax钩子暴露给未认证用户,且处理setnewpassword操作时直接调用reset_password()重置指定email对应的账户密码,未验证任何所有权凭证(如邮件确认链接或原密码)。唯一防护的check_ajax_referer()依赖于通过wp_localize_script()在页面中公开的ssoajaxnonce nonce,攻击者可从任意页面获取该nonce,因此无法构成有效认证屏障。

🎯 攻击场景

1. 访问WordPress站点首页或任意包含本地化脚本的页面,从HTML源码或JS中提取ssoajaxnonce的nonce值。2. 构造HTTP POST请求发送到/admin-ajax.php,设置action=ssoprocess_ajax、operation=setnewpassword、email=目标用户邮箱、new_password=攻击者选择的密码、_ajax_nonce=获取到的nonce。3. 请求通过check_ajax_referer()验证,且无其他所有权校验,插件调用reset_password()将目标账户密码重置为攻击者指定的密码。4. 攻击者使用新密码登录目标账户(如管理员),成功实现站点完全接管。

💥 漏洞影响

未认证攻击者可重置任意WordPress用户(包括管理员)的密码,绕过认证机制获取账户完全控制权。成功后攻击者可以登录管理员后台,上传恶意插件/主题、修改站点文件、注入恶意脚本、窃取数据库数据,甚至进一步利用服务器漏洞实现RCE,导致站点彻底沦陷。

🛡️ 修复建议

立即升级到官方修复版本(若有)或移除/禁用该插件直到修复可用;临时缓解措施:在Web应用防火墙中拦截所有包含ssoprocess_ajax或setnewpassword的请求,并限制对admin-ajax.php的访问,或通过代码审计增强reset_password前的私有令牌验证与邮件确认流程。

📎 参考链接

🚨 威胁评估

📈 EPSS 利用概率低 (0.5%) (高于 39.4% 的漏洞)
🚨 CISA KEV未被已知利用
🔧 公开 PoC1 个公开 PoC 仓库

⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-08-03 08:15 | 来源: NVD-Latest

🤖 常见问题解答(FAQ)

❓ 如何判断我的WordPress站点是否受此漏洞影响?

检查插件Single Sign On For TNG版本是否<=2.0.0,并访问站点页面查看是否输出了ssoajaxnonce的JS对象;若两者同时存在则受影响。

❓ 攻击者能否重置任意管理员密码?

能。攻击者只需知道目标用户名对应的邮箱地址,构造带setnewpassword操作和email参数的ajax请求,即可以未认证身份调用reset_password()重置密码。

❓ 有哪些紧急的临时修复措施?

立即停用并卸载该插件;或在服务器/防火墙层面拦截对/admin-ajax.php且包含ssoprocess_ajax的POST请求;同时轮换所有管理员密码并检查后台异常登录记录。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)