miniOrange SAML WordPress 插件曝两处认证绕过漏洞,CISA 警告攻击已在野
WordPress miniOrange SAML 2.0 SSO 插件曝两处认证绕过漏洞 CVE-2026-61979 和 CVE-2026-15981,二者组合可让攻击者无需凭证登录为任意管理员。DigitalOcean 安全团队已确认在野利用。
WordPress miniOrange SAML 2.0 SSO 插件曝两处认证绕过漏洞 CVE-2026-61979 和 CVE-2026-15981,二者组合可让攻击者无需凭证登录为任意管理员。DigitalOcean 安全团队已确认在野利用。
2026 年 8 月 19 日披露的 Elementor Pro Forms 文件上传组件漏洞 CVE-2026-32475 允许未认证攻击者绕过文件扩展名黑名单,直接向 Web 根目录写入 PHP 文件并执行任意代码,CVSS 9.0-9.8,影响全球数千万 WordPress 站点。
Check Point Research 披露 StopAndProtect 勒索犯罪团伙 OPSEC 失误直接暴露 31,000 张受害主机截图、近 2000 个被劫持 WordPress 域名列表、内部自动化管理工具源码;该团伙用 ClickFix 伪 CAPTCHA 投递多阶段 PowerShell/.NET 载荷,覆盖 5000+ 受害者,IP 主要分布在美国、俄罗斯、印度。
WordPress 7.0.4于8月12日紧急发布,修复CVE-2026-65640(CVSS 8.8)Imagick+Ghostscript 链路上传RCE漏洞,Author+权限即可触发,影响4.7至7.0全部主流分支,XML-RPC与MP3封面两条路径绕过上传统校验。
WPScan 在 8 月 6 日公开 MonsterInsights Pro 官方升级桶 CVE-2026-11976,CVSS 10.0。攻击者在 10.2.0/10.2.2 中植入 class-system-check.php 后门,劫持升级通道并建立持久管理员账号,无法仅通过删除插件清除。
WordPress 在 8 月 6 日发布的 7.0.3 安全版本中修复了一处 CVSS 8.9 的预认证反射型 XSS 漏洞 CVE-2026-64638。该漏洞位于登录失败页面,影响所有 WordPress 版本,pwn.ai 团队已演示其可被用于获取管理员会话并进一步触发 PHP 代码执行。
从 wp-config.php 强化、Nginx 防护规则、登录安全、文件权限到备份恢复五个层面,系统讲解 WordPress 安全加固实战,附完整可复制的配置代码与验证命令,适合站长与运维人员。
WPScan 实战指南:WordPress 核心、插件、主题与用户四维漏洞扫描,WPVulnDB 漏洞比对与结果解读,附 API Token 配置、复扫验证与常见问题。
WordPress核心存在近十年来最严重的预认证远程代码执行漏洞链wp2shell,由CVE-2026-63030(REST API路由混淆,CVSS 9.8)和CVE-2026-60137(SQL注入)组合而成,已确认遭野外利用。