用於在網站嵌入自定Google地圖的WordPress外掛程式WP Maps Pro,資安公司Wordfence對其發布警告,指出當中存在權限提升漏洞CVE-2026-8732,攻擊者一旦利用,就能在網站建立不需通過密碼等驗證身分程序的管理員帳號,進而全面控制這個WordPress網站,CVSS風險評為9.8分(滿分10分),開發團隊WePlugins(原名FlipperCode)獲報後,發布WP Maps Pro的6.1.1版提供完整修補。值得留意的是,Wordfence於5月29日指出已出現攻擊行動,他們在一天內阻擋了2,676次攻擊。
針對這項弱點,WePlugins說明問題出現在臨時存取(Temporary Access)的功能裡,在特定的情況下,未經授權的攻擊者能得到管理員的存取權限,方法是運用特定的電子郵件信箱:support@flippercode[.]com來建立帳號。該公司指出,該漏洞不僅存在於WP Maps Pro,還有另一款外掛WePlugins Core也受到影響,對此,他們呼籲用戶先清查WordPress是否出現未通過身分驗證即可登入的使用者帳號,並進行移除,然後更新WP Maps Pro或WePlugins Core來修補漏洞。
Comments (0)