Exploit for CVE-2026-11387 exploit
CVE-2026-11387 影响WordPress SMS Alert插件≤3.9.5,CVSS 9.8。未认证攻击者可利用身份验证缺失修改任意用户邮箱并重置密码,实现管理员账户接管。建议升级或临时禁用OTP功能。
Exploit for CVE-2026-11387 exploit
📋 漏洞概述
WordPress SMS Alert 插件存在未授权权限提升漏洞,攻击者可接管任意账户,包括管理员。
📋 基础信息
| 受影响版本 | SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery plugin for WordPress <= 3.9.5 |
| 漏洞类型 | 身份验证绕过与权限提升 |
| CVSS | 9.8 · Critical |
| CVE | CVE-2026-11387 |
🔬 漏洞根因
该漏洞源于插件在重置密码流程中未正确验证用户身份。当站点启用了OTP验证功能,并且管理员或用户设置了用于OTP验证的电话号码时,未认证的攻击者可以通过更改任意用户的邮箱地址(包括管理员),然后利用新邮箱发起标准密码重置请求,最终接管账户。核心缺陷是更改邮箱地址API缺少对当前用户身份(如验证码或旧密码)的校验。
🎯 攻击场景
1. 攻击者确认目标WordPress站点启用了SMS Alert插件,且配置了OTP验证;2. 攻击者利用插件中未鉴权的用户资料更新接口,将目标管理员账户的邮箱修改为攻击者控制的邮箱;3. 攻击者触发WordPress自带密码重置功能,重置链接将发送到攻击者邮箱;4. 攻击者通过邮箱链接重置管理员密码,登录后台;5. 成功获得完全控制权,可执行任意操作(安装恶意插件、窃取数据等)。
💥 漏洞影响
攻击者无需任何身份验证即可重置任意用户的密码(包括管理员),完全接管账户。可能导致网站后台沦陷、数据泄露、恶意代码植入、用户订单与支付信息窃取,对于WooCommerce站点影响尤为严重。
🛡️ 修复建议
升级至3.9.5以上版本;临时措施:在插件官方发布补丁前,禁用OTP验证功能或从网站完全卸载该插件;若必须启用,可在服务器层面拦截对`/wp-admin/admin-ajax.php?action=save_account_details`等敏感AJAX接口的未授权访问。
📎 参考链接
- https://nvd.nist.gov/vuln/detail/CVE-2026-11387
- https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-11387
- 原始来源(Sploitus)
🚨 威胁评估
| 📈 EPSS 利用概率 | 低 (0.4%) (高于 30.0% 的漏洞) |
| 🚨 CISA KEV | 未被已知利用 |
| 🔧 公开 PoC | 1 个公开 PoC 仓库 |
⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-07-04 08:09 | 来源: Sploitus
🤖 常见问题解答(FAQ)
❓ 如何检测是否受影响?
检查插件版本是否≤3.9.5,以及是否启用了OTP验证。可以尝试向管理员账户发送密码重置请求,观察重置链接是否发到新邮箱。
❓ 攻击是否需要已知管理员邮箱?
不需要。攻击者可以先通过插件漏洞直接修改管理员邮箱,无需原邮箱验证。
❓ 补丁未发布前如何临时防护?
在WAF中阻止对/admin-ajax.php?action=save_account_details的POST请求(除已认证会话外),或禁用OTP验证功能。