文章总结: FireBoxWordPress插件存在高危权限提升漏洞(CVE-2026-76801),影响版本≤3.1.10,可导致远程代码执行。攻击者需作者权限,且从旧版本升级会降低利用门槛。建议用户立即排查并升级插件至最新版本以修复漏洞。 综合评分: 85 文章分类: 漏洞预警,漏洞分析,应急响应
【漏洞通告】FireBox存在权限提升漏洞(CVE-2026-76801)
安迈信科应急响应中心
2026年9月10日 15:29 陕西
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
01 漏洞概况 WordPress 的 FireBox – WooCommerce Popup Builder, Exit Intent Popup, Email Optin & Cart Abandonment 插件在所有版本(含 3.1.10)存在远程代码执行漏洞。插件Executer::allowedToRun()中的正则黑名单可被绕过,无法拦截wp_insert_user、update_option、file_put_contents等 WordPress 核心函数;firebox_meta REST 端点存储的 PHP 条件规则值未做过滤。拥有作者及以上权限的认证攻击者可在服务器执行代码。从 3.1.10 之前版本升级的站点,Migrator::preserveCampaignRoleAccess()函数会自动给 Author 角色授予编辑、发布 FireBox 权限,进一步降低攻击入口权限门槛。建议用户升级插件至最新版本修复漏洞。 02 漏洞处置 综合处置优先级:高 | | | — | | | | | | | | — | — | — | | 漏洞信息 | 漏洞名称 | FireBox 存在权限提升漏洞 | | 漏洞编号 | CVE编号 | CVE-2026-76801 | | 漏洞评估 | 披露时间 | 2026-09-09 | | 漏洞类型 | 权限提升、远程代码执行 | | 危害评级 | 高危 | | 公开程度 | PoC 未公开 | | 威胁类型 | 权限提升 | | 利用情报 | 在野利用 | 是 | | 影响产品 | 产品名称 | FireBo(WordPress 插件) | | 受影响版本 | FireBox ≤3.1.10 | | 影响范围 | 广 | | 有无修复补丁 | 有 |
03 漏洞排查 用户尽快排查 WordPress 站点是否部署 FireBox 弹窗插件,且插件版本是否≤3.1.10。若存在,极大可能会受到影响。同时核查站点角色权限,确认是否存在作者(Author)角色被异常授予 edit_fireboxes、publish_fireboxes 权限的情况。 04 修复方案 官方修复方案:升级 FireBox 插件至最新版本。 05 时间线 2026.09.09 漏洞披露,CVE-2026-76801 公开;2026.09.09 发布安全预警,提醒用户排查 WordPress 站点 FireBox 插件版本并升级修复漏洞。 关于安迈信科 西安安迈信科科技有限公司以“数字化可管理”为核心理念,坚持DevOps自主研发,创新打造“能力聚合、流程闭环、持续赋能”的综合性网络数据安全平台与运营服务。公司从古城西安出发,已在全国范围内为政府、运营商、电力、能源等行业客户提供了高质量的安全保障,并将继续为我国数字化转型和发展贡献力量。
智 慧 . 至 简 . 致 诚
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安迈信科应急响应中心 《【漏洞通告】FireBox存在权限提升漏洞(CVE-2026-76801)》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论