CVE-2026-55579 - Pheditor: Hardcoded default password 'admin' with no forced change enables full

CVE-2026-55579:Pheditor 2.0.1至2.0.6之前版本存在硬编码默认密码admin,无强制修改机制,导致未授权登录后可执行任意文件读写和远程命令执行,CVSS 9.8。立即升级或采取临时缓解措施。

🔥 热门漏洞情报 · GitHub-Advisory · 2026-07-16

CVE-2026-55579 - Pheditor: Hardcoded default password 'admin' with no forced change enables full

Critical · CVSS 9.8 硬编码凭据 / 认证绕过
CVE-2026-55579
📊 跨来源整合PoC-in-GitHubNVD-Latest

📋 漏洞概述

Pheditor硬编码默认密码admin且无强制修改,导致未授权文件读写和远程代码执行

📋 基础信息

受影响版本Pheditor >= 2.0.1, < 2.0.6
漏洞类型硬编码凭据 / 认证绕过
CVSS9.8 · Critical
CVECVE-2026-55579

🔬 漏洞根因

在pheditor.php第11行硬编码了字符串'admin'的SHA-512哈希作为密码,且代码未提供首次登录强制修改密码的机制。部署后若未手动修改,攻击者可直接使用默认凭据admin/admin登录。此外,密码修改功能将新hash直接写入PHP源文件,泄漏源文件即可获取hash,进一步削弱了安全性。

🎯 攻击场景

1. 扫描到公网上部署的Pheditor实例(通常路径为/pheditor.php);2. 使用默认用户名admin、密码admin尝试登录;3. 登录成功后,利用内置的文件上传功能上传恶意PHP webshell,或直接使用终端功能执行系统命令;4. 通过webshell或命令执行实现服务器权限控制,横向移动或数据窃取。

💥 漏洞影响

攻击者无需认证即可完全接管Pheditor的文件编辑器、文件上传和终端功能,实现任意文件读取、写入和远程命令执行,导致服务器被完全控制。由于Pheditor常用于管理Web文件,攻击者可能篡改页面植入恶意代码、窃取数据库配置或利用服务器发起进一步攻击。

🛡️ 修复建议

升级至Pheditor 2.0.6及以上版本(该版本移除了硬编码密码并强制首次修改)。临时缓解措施:1. 登录管理后台后立即修改默认密码为强密码;2. 在Web服务器(如Nginx/Apache)中通过IP白名单或HTTP基本认证限制对/pheditor.php的访问;3. 审计部署实例,确认是否仍在使用默认凭据。

📎 参考链接

🚨 威胁评估

📈 EPSS 利用概率低 (0.6%) (高于 45.3% 的漏洞)
🚨 CISA KEV未被已知利用
🔧 公开 PoC1 个公开 PoC 仓库

⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-07-30 01:06 | 来源: GitHub-Advisory

🤖 常见问题解答(FAQ)

❓ 如何快速检测我的Pheditor是否使用了默认密码?

尝试以用户名admin、密码admin登录。成功则表明未修改。也可检查pheditor.php中第11行常量PASSWORD的hash值是否为c7ad44cb...(admin的SHA-512)。

❓ 升级到2.0.6后是否自动强制修改密码?

是的,2.0.6版本移除了硬编码密码,并新增首次登录引导修改密码的逻辑。升级后首次访问会要求设置新密码。

❓ 如果无法立即升级,如何临时阻止漏洞利用?

在Web服务器层面对/pheditor.php路径添加访问控制(如HTTP基本认证、IP白名单、VPN访问),同时修改文件中的硬编码密码(直接替换hash为强密码的SHA-512)。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)