Exploit for CVE-2026-11387 exploit

CVE-2026-11387 影响WordPress SMS Alert插件≤3.9.5,CVSS 9.8。未认证攻击者可利用身份验证缺失修改任意用户邮箱并重置密码,实现管理员账户接管。建议升级或临时禁用OTP功能。

🔥 热门漏洞情报 · Sploitus · 2026-07-03

Exploit for CVE-2026-11387 exploit

Critical · CVSS 9.8 身份验证绕过与权限提升
CVE-2026-11387

📋 漏洞概述

WordPress SMS Alert 插件存在未授权权限提升漏洞,攻击者可接管任意账户,包括管理员。

📋 基础信息

受影响版本SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery plugin for WordPress <= 3.9.5
漏洞类型身份验证绕过与权限提升
CVSS9.8 · Critical
CVECVE-2026-11387

🔬 漏洞根因

该漏洞源于插件在重置密码流程中未正确验证用户身份。当站点启用了OTP验证功能,并且管理员或用户设置了用于OTP验证的电话号码时,未认证的攻击者可以通过更改任意用户的邮箱地址(包括管理员),然后利用新邮箱发起标准密码重置请求,最终接管账户。核心缺陷是更改邮箱地址API缺少对当前用户身份(如验证码或旧密码)的校验。

🎯 攻击场景

1. 攻击者确认目标WordPress站点启用了SMS Alert插件,且配置了OTP验证;2. 攻击者利用插件中未鉴权的用户资料更新接口,将目标管理员账户的邮箱修改为攻击者控制的邮箱;3. 攻击者触发WordPress自带密码重置功能,重置链接将发送到攻击者邮箱;4. 攻击者通过邮箱链接重置管理员密码,登录后台;5. 成功获得完全控制权,可执行任意操作(安装恶意插件、窃取数据等)。

💥 漏洞影响

攻击者无需任何身份验证即可重置任意用户的密码(包括管理员),完全接管账户。可能导致网站后台沦陷、数据泄露、恶意代码植入、用户订单与支付信息窃取,对于WooCommerce站点影响尤为严重。

🛡️ 修复建议

升级至3.9.5以上版本;临时措施:在插件官方发布补丁前,禁用OTP验证功能或从网站完全卸载该插件;若必须启用,可在服务器层面拦截对`/wp-admin/admin-ajax.php?action=save_account_details`等敏感AJAX接口的未授权访问。

📎 参考链接

🚨 威胁评估

📈 EPSS 利用概率低 (0.4%) (高于 30.0% 的漏洞)
🚨 CISA KEV未被已知利用
🔧 公开 PoC1 个公开 PoC 仓库

⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-07-04 08:09 | 来源: Sploitus

🤖 常见问题解答(FAQ)

❓ 如何检测是否受影响?

检查插件版本是否≤3.9.5,以及是否启用了OTP验证。可以尝试向管理员账户发送密码重置请求,观察重置链接是否发到新邮箱。

❓ 攻击是否需要已知管理员邮箱?

不需要。攻击者可以先通过插件漏洞直接修改管理员邮箱,无需原邮箱验证。

❓ 补丁未发布前如何临时防护?

在WAF中阻止对/admin-ajax.php?action=save_account_details的POST请求(除已认证会话外),或禁用OTP验证功能。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)