文章总结: WordPressCodingStandards工具爆出CVE-2026-45293任意代码执行漏洞,CVSS评分8.6,影响超4900万次安装。该漏洞源于检查脚本版本参数的规则误用eval函数,攻击者可通过恶意构造的PullRequest在CI流水线的代码检查阶段触发漏洞。值得注意的是,该漏洞不影响运行中的WordPress网站,仅威胁扫描不受信任代码的开发环境和CI系统。建议用户立即升级至3.4.1或更高版本,若无法升级可临时排除相关检测规则以规避风险,目前暂无在野利用报告。 综合评分: 91 文章分类: 漏洞预警,漏洞分析,供应链安全,安全工具
CVE-2026-45293:拥有超4900万安装量的WordPress Coding Standards工具存在任意代码执行漏洞
sec随谈 sec随谈
sec随谈
2026年7月29日 10:29 北京
在小说阅读器读本章
去阅读
摘要
WordPress Coding Standards中的一个漏洞允许恶意PHP代码在对其进行代码检查(lint)的机器上执行代码。该漏洞编号为CVE-2026-45293,CVSS评分为8.6。安全公告将其称为该工具某个检测规则(sniff)中的”任意代码执行漏洞”。
为何重要
WordPress Coding Standards是一款极为流行的开发者工具,在Packagist上的安装量已超过4900万次。由于该漏洞会在代码扫描过程中被触发,一个被恶意植入的pull request便可能在CI(持续集成)流水线内部执行命令,这使得一次原本普通的代码规范检查步骤,变成了攻击者入侵的立足点。
需要说明一个关键细节:此漏洞不会影响正在运行中的WordPress网站本身,只有那些对不受信任的PHP代码进行扫描检查的开发者和CI系统才会受到波及。尽管如此,这一影响范围依然覆盖了大量会自动对贡献者提交的代码进行检查的开源项目。
攻击原理
该问题存在于一个用于检查脚本版本参数的检测规则(sniff)中。当该规则检查这一参数值时,会”重新构造该参数,并将其通过eval()函数执行”。因此,一个经过精心构造、最终会解析为函数调用的版本参数值,便会在扫描过程中被执行。只有WordPress和WordPress-Extra这两套规则集会触发该漏洞,WordPress-Core和WordPress-Docs规则集则不受影响,是安全的。
受影响版本
该问题影响3.4.1版本之前的所有WordPressCS版本。研究员@FORIMOC负责任地报告了此漏洞。截至目前,尚未确认存在在野利用情况,也没有公开的利用代码出现。
补丁与应对措施
请立即升级。维护团队表示:”我们建议所有用户升级至3.4.1或更高版本。”如果暂时无法完成升级,可以将存在漏洞的检测规则从你自定义的规则集中临时排除,作为过渡性应对措施。关于这一WordPress Coding Standards漏洞的完整详情,请参见官方发布的GitHub安全公告。
参考链接:
https://github.com/WordPress/WordPress-Coding-Standards/security/advisories/GHSA-3pwp-g2mj-5p3v
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:sec随谈 sec随谈 sec随谈《CVE-2026-45293:拥有超4900万安装量的WordPress Coding Standards工具存在任意代码执行漏洞》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论