CVE-2026-80099
多个 Newfold 插件多个版本 - 通过空密钥的 Bearer Token 验证实现未认证身份验证绕过
- 已发布
- 2026年9月9日
- 已更新
- 2026年9月9日
- 分配 CNA
- Wordfence
- 观察到的证据
- 2026年9月12日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H低 · 未来 30 天
- 百分位
- 42.3%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
多个Newfold插件存在认证绕过漏洞。该漏洞的存在是因为这些插件捆绑了wp-module-data模块。在该模块中,`authenticate()`方法——注册在`rest_authentication_errors`过滤器上,因此对每个未认证的REST API请求都会执行——执行HMAC风格的Bearer令牌比较,当`HiiveConnection::get_auth_token()`返回`false`时该比较会退化:PHP将`strrev(false)`强制转换为`strrev('')`,使秘密盐值退化为公开已知的常量`hash('sha256', '') = e3b0c44...`,而所有剩余的哈希输入(HTTP方法、请求URL、原始请求体以及`X-Timestamp`头)仍完全由攻击者控制。这使得未认证攻击者可以完全离线计算出有效的Bearer令牌,通过令牌相等性检查,并使`wp_set_current_user()`针对`get_users(['role' => 'administrator'])`返回的第一个管理员被调用,从而授予完整的管理员级别访问权限,并允许执行任意REST API操作,例如创建新的管理员账户并实现完全的站点接管。受影响的版本为WP Plugin Crazy Domains(<= 2.5.2)、WP Plugin Web(<= 2.3.4)、WP Plugin Hostgator(<= 3.1.0)、WP Plugin Bluehost(<= 4.17.1)。受影响的模块在最高至并包括2.9.4的版本中存在漏洞。
来源
1Newfold 插件(wp-module-data <= 2.9.7)未认证
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。