CVE-2026-55579 - Pheditor: Hardcoded default password 'admin' with no forced change enables full
CVE-2026-55579:Pheditor 2.0.1至2.0.6之前版本存在硬编码默认密码admin,无强制修改机制,导致未授权登录后可执行任意文件读写和远程命令执行,CVSS 9.8。立即升级或采取临时缓解措施。
CVE-2026-55579 - Pheditor: Hardcoded default password 'admin' with no forced change enables full
📋 漏洞概述
Pheditor硬编码默认密码admin且无强制修改,导致未授权文件读写和远程代码执行
📋 基础信息
| 受影响版本 | Pheditor >= 2.0.1, < 2.0.6 |
| 漏洞类型 | 硬编码凭据 / 认证绕过 |
| CVSS | 9.8 · Critical |
| CVE | CVE-2026-55579 |
🔬 漏洞根因
在pheditor.php第11行硬编码了字符串'admin'的SHA-512哈希作为密码,且代码未提供首次登录强制修改密码的机制。部署后若未手动修改,攻击者可直接使用默认凭据admin/admin登录。此外,密码修改功能将新hash直接写入PHP源文件,泄漏源文件即可获取hash,进一步削弱了安全性。
🎯 攻击场景
1. 扫描到公网上部署的Pheditor实例(通常路径为/pheditor.php);2. 使用默认用户名admin、密码admin尝试登录;3. 登录成功后,利用内置的文件上传功能上传恶意PHP webshell,或直接使用终端功能执行系统命令;4. 通过webshell或命令执行实现服务器权限控制,横向移动或数据窃取。
💥 漏洞影响
攻击者无需认证即可完全接管Pheditor的文件编辑器、文件上传和终端功能,实现任意文件读取、写入和远程命令执行,导致服务器被完全控制。由于Pheditor常用于管理Web文件,攻击者可能篡改页面植入恶意代码、窃取数据库配置或利用服务器发起进一步攻击。
🛡️ 修复建议
升级至Pheditor 2.0.6及以上版本(该版本移除了硬编码密码并强制首次修改)。临时缓解措施:1. 登录管理后台后立即修改默认密码为强密码;2. 在Web服务器(如Nginx/Apache)中通过IP白名单或HTTP基本认证限制对/pheditor.php的访问;3. 审计部署实例,确认是否仍在使用默认凭据。
📎 参考链接
- https://nvd.nist.gov/vuln/detail/CVE-2026-55579
- https://github.com/pheditor/pheditor/security/advisories/GHSA-p4h7-p9rj-2pq2
- https://github.com/Ch4120N/CVE-2026-55579
- 原始来源(GitHub-Advisory)
🚨 威胁评估
| 📈 EPSS 利用概率 | 低 (0.6%) (高于 45.3% 的漏洞) |
| 🚨 CISA KEV | 未被已知利用 |
| 🔧 公开 PoC | 1 个公开 PoC 仓库 |
⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-07-30 01:06 | 来源: GitHub-Advisory
🤖 常见问题解答(FAQ)
❓ 如何快速检测我的Pheditor是否使用了默认密码?
尝试以用户名admin、密码admin登录。成功则表明未修改。也可检查pheditor.php中第11行常量PASSWORD的hash值是否为c7ad44cb...(admin的SHA-512)。
❓ 升级到2.0.6后是否自动强制修改密码?
是的,2.0.6版本移除了硬编码密码,并新增首次登录引导修改密码的逻辑。升级后首次访问会要求设置新密码。
❓ 如果无法立即升级,如何临时阻止漏洞利用?
在Web服务器层面对/pheditor.php路径添加访问控制(如HTTP基本认证、IP白名单、VPN访问),同时修改文件中的硬编码密码(直接替换hash为强密码的SHA-512)。