miniOrange SAML WordPress 插件曝两处认证绕过漏洞,CISA 警告攻击已在野
WordPress miniOrange SAML 2.0 SSO 插件曝两处认证绕过漏洞 CVE-2026-61979 和 CVE-2026-15981,二者组合可让攻击者无需凭证登录为任意管理员。DigitalOcean 安全团队已确认在野利用。
WordPress miniOrange SAML 2.0 SSO 插件曝两处认证绕过漏洞 CVE-2026-61979 和 CVE-2026-15981,二者组合可让攻击者无需凭证登录为任意管理员。DigitalOcean 安全团队已确认在野利用。
2026 年 8 月 19 日披露的 Elementor Pro Forms 文件上传组件漏洞 CVE-2026-32475 允许未认证攻击者绕过文件扩展名黑名单,直接向 Web 根目录写入 PHP 文件并执行任意代码,CVSS 9.0-9.8,影响全球数千万 WordPress 站点。
Check Point Research 披露 StopAndProtect 勒索犯罪团伙 OPSEC 失误直接暴露 31,000 张受害主机截图、近 2000 个被劫持 WordPress 域名列表、内部自动化管理工具源码;该团伙用 ClickFix 伪 CAPTCHA 投递多阶段 PowerShell/.NET 载荷,覆盖 5000+ 受害者,IP 主要分布在美国、俄罗斯、印度。
WordPress 7.0.4于8月12日紧急发布,修复CVE-2026-65640(CVSS 8.8)Imagick+Ghostscript 链路上传RCE漏洞,Author+权限即可触发,影响4.7至7.0全部主流分支,XML-RPC与MP3封面两条路径绕过上传统校验。
从 wp-config.php 强化、Nginx 防护规则、登录安全、文件权限到备份恢复五个层面,系统讲解 WordPress 安全加固实战,附完整可复制的配置代码与验证命令,适合站长与运维人员。