CVE-2026-1937
高已发布
YayMail <= 4.3.2 - 缺少授权,导致已认证(商店管理员+)可通过“yaymail_import_state”AJAX 操作任意更新选项
- 已发布
- 2026年2月18日
- 已更新
- 2026年4月14日
- 分配 CNA
- Wordfence
- 观察到的证据
- 2026年8月7日
初级CVSS
7.2/ 10高
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H0.4%
低 · 未来 30 天
- 百分位
- 36.5%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
YayMail – WooCommerce Email Customizer WordPress 插件存在未授权数据修改漏洞,该漏洞可导致权限提升,原因是所有版本(包括 4.3.2 及更早版本)中的 `yaymail_import_state` AJAX 操作缺少权限检查。这使得经过身份验证的攻击者(具有 Shop Manager 级别及以上访问权限)能够更新 WordPress 站点上的任意选项。此漏洞可被利用来将默认注册角色更新为管理员,并启用用户注册,从而使攻击者获得对易受攻击站点的管理员用户访问权限。
来源
1- CVE-2026-1937漏洞利用
YayMail <= 4.3.2 - 缺失授权,导致已认证(商店管理员+)用户可通过 'yaymail_import_state' AJAX 操作进行任意选项更新
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。