CVE-2026-89055
严重已发布
WooCommerce 客户评论 <= 5.120.0 - 缺少授权,可通过 'items[][media]' 参数未认证删除任意附件
- 已发布
- 2026年9月25日
- 已更新
- 2026年9月25日
- 分配 CNA
- Wordfence
- 观察到的证据
- 2026年9月25日
初级CVSS
9.1/ 10严重
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H总结
WordPress 的 Customer Reviews for WooCommerce 插件在所有版本(包括 5.120.0)中均存在授权绕过漏洞。这是由于该插件未能正确验证用户是否有权执行某项操作。这使得未经身份验证的攻击者能够通过将其 ID 注入到一条随后被移入回收站并清除的评论中,从而永久删除媒体库中的任意附件——包括管理员拥有的产品图片、徽标和文档。利用该漏洞需要一个公开的评论表单链接(一个通过电子邮件分发给客户的 13 位十六进制 formId),该链接会暴露所需的 nonce,使攻击者无需任何 WordPress 账户或会话即可访问处理程序。
来源
Python 检查/利用 PoC,针对 CVE-2026-89055,这是 Customer Reviews for WooCommerce 中的一个未认证授权绕过漏洞,攻击者可借此将任意媒体库附件关联以进行删除。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。