CVE-2026-15964
TNG 单点登录 <= 2.0.0 - 通过未经验证的密码更改实现未认证权限提升
- 已发布
- 2026年8月1日
- 已更新
- 2026年8月3日
- 分配 CNA
- Wordfence
- 观察到的证据
- 2026年8月10日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H低 · 未来 30 天
- 百分位
- 48.3%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
# WordPress 插件 Single Sign On For TNG 漏洞:未认证密码重置导致认证绕过 WordPress 的 Single Sign On For TNG 插件在所有版本(包括 2.0.0)中均存在认证绕过漏洞,攻击者可利用未认证的密码重置功能实现认证绕过。该漏洞源于 `ssoprocess_ajax()` 函数——该函数注册在 `wp_ajax_nopriv_ssoprocess_ajax` 上,因此无需认证即可访问——该函数接受攻击者提供的 `email` 参数并执行 `setnewpassword` 操作,随后在没有任何所有权令牌、邮箱确认链接或权限检查的情况下,对解析出的账户调用 `reset_password()`。唯一的防护措施是对 `check_ajax_referer()` 的调用,但这并不构成任何授权屏障,因为 `ssoajaxnonce` 随机数通过 `wp_localize_script()` 在每个前端页面上以 `SSOPWDREQUIREMENT` JavaScript 对象的形式公开广播;由于 WordPress 针对已注销访客在共享的匿名会话上下文中计算随机数,任何未认证的访客都可以从首页抓取有效的随机数,并利用它来认证请求。这使得未认证的攻击者能够更改任意 WordPress 账户的密码,包括管理员账户,从而实现对整个网站的完全接管。
来源
1CVE-2026-15964 的 PoC 与检查器 - WordPress 插件 Single Sign On For TNG <= 2.0.0 中的未认证密码更改(CVSS 9.8)
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。