文章总结: CVE-2026-75957是WordPress建站SaaS插件UltimateMultisite的未认证认证绕过漏洞,CVSS9.8,影响全部≤2.15.0版本,2.15.1已修复。漏洞源于nonce被当鉴权、参数注入掏空校验、邮箱映射用户ID及无密码登录四环信任链串联,可免密登录任意已知邮箱用户含超管。建议立即升级至2.15.1,升级前可用WAF拦截未登录调用,高权限账号升级后重置密码并踢掉会话。 综合评分: 92 文章分类: 漏洞分析,WEB安全,红队
(9.8分) CVE-2026-75957:WordPress建站SaaS插件认证绕过
红队安全圈 红队安全圈
红队安全圈
2026年10月1日 20:55 重庆
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
一个邮箱地址就能登录任何 WordPress 用户,包括 Network Super Admin。CVSS 9.8,无需凭据,今天就该升。
01 漏洞速览
漏洞编号CVE-2026-75957
影响产品Ultimate Multisite(WaaS/SaaS 建站插件)
影响版本全部 ≤ 2.15.0(2.15.1 已修复)
漏洞类型未认证认证绕过(CWE-287)
危害等级CVSS 3.1 9.8 Critical
在野利用暂未确认,公开 PoC 未见
攻击前提知道目标用户邮箱 + 该账号无客户记录
影响面以任意已有用户身份免密登录,含超管
02 漏洞成因
这个洞不是单一缺陷,而是一整条信任链被串联起来打的。每个环节单独看都”有点道理”,拼在一起就是完整的免密登录。
**第一环:公开的 AJAX 入口。**插件注册了 wu_ajax_nopriv_wu_validate_form 这个 AJAX 处理器,nopriv 意味着未登录用户可以直接调用。同时它接受一个 checkout nonce——而 WordPress 的 nonce 本来就不是秘密,页面上人人能拿到,作者把它当成了身份验证,这是第一处误判。
**第二环:参数注入掏空校验。**处理器读 checkout_form 参数。攻击者传 checkout_form=wu-finish-checkout,会让 get_validation_rules() 丢弃全部校验规则,同时 finish_checkout_form_fields() 返回一个空步骤列表。结果是 is_last_step() 判断为真,请求被直接路由进完整的订单处理流程——一个本该逐步走完的结账流程,被压缩成一次直达的免检通道。
**第三环:邮箱换身份。**订单处理里 maybe_create_customer() 把攻击者提交的 email_address 解析成已有的 WordPress 用户 ID,全程没有任何认证或所有权验证——你提交谁的邮箱,就解析到谁的用户 ID。
**第四环:无密码登录。**最后 login_customer_after_checkout() 走的是无密码代码路径,直接为这个用户 ID 调用 wp_set_auth_cookie()。登录 cookie 就这么种到攻击者会话上了。
四环串起来:拿公开 nonce,掏空校验,邮箱指定受害者,直接种 cookie 登录。整个过程一个注册页面都不用填。
03 利用条件与影响范围
有一个前提条件值得说清楚:目标用户账号必须**没有已存在的 Ultimate Multisite 客户记录**。满足这个条件的账号比想象中多:
-
全新 Multisite 站点上的 Network Super Admin——建站时就存在,插件装在后面,天然满足
-
在 Ultimate Multisite 配置之前就添加的任何 administrator、editor——同样没有客户记录
也就是说,越”老”、越核心的账号反而越容易被打,而普通客户账号因为有结账记录反而安全。这个反向筛选对攻击者是好消息:优先打权限最高的账号。
修复版本为 2.15.1,所有 ≤ 2.15.0 的版本都受影响。
04 危害推演
从成因可以推演出完整的攻击路径,不需要编造 PoC:
-
确认目标站用 Ultimate Multisite:WaaS 平台的注册/结账页、插件特征都很明显,空间测绘引擎也能批量找
-
拿 nonce:访问任意结账或表单页,checkout nonce 在页面里
-
构造请求:向 admin-ajax.php 调用 wu_validate_form,带上 nonce 和 checkout_form=wu-finish-checkout,email_address 填受害管理员邮箱
-
收 cookie:响应种下受害者的登录 cookie,直接进后台
唯一需要的前期侦察是搞到管理员邮箱——而 WordPress 生态里拿站点管理员邮箱从来不是难事,REST API 用户枚举、文章作者页、WHOIS、GitHub 泄露,路子多得很。
05 检测与排查
判断自己是否受影响,一条命令查插件版本:
curl -s https://target/wp-content/ \
plugins/ultimate-multisite/readme.txt \
| grep “Stable tag”
版本 ≤ 2.15.0 即受影响。插件的 readme 在多数站点是公开可读的,这也意味着攻击者同样能用它批量确认目标。
排查是否已被利用:
-
检查 WordPress 登录历史/安全日志里超级管理员从陌生 IP 的登录记录
-
检查 wp_users 表中管理员账号是否出现异常的最后登录时间
-
审查插件 AJAX 入口的访问日志,搜 action=wu_validate_form 且带 wu-finish-checkout 的请求
-
WaaS 站重点看有没有新增的未知管理员或站点
06 修复建议
-
唯一正解:升级到 2.15.1 或更新版本,补丁已发布
-
升级前的临时缓解:WAF 层拦截对 wu_validate_form 的未登录调用;或暂时停用插件(WaaS 业务会中断,权衡着来)
-
高权限账号即使升级后,也建议全部重置密码并踢掉现有会话——万一此前已被登录过,cookie 还活着
-
修复后验证:用攻击路径的请求形态打一次 admin-ajax.php,应返回校验失败而非登录 cookie
07 红队视角
这个洞对红队的价值在两个层面。
**实战层面**:WordPress 插件的认证绕过历来是打 WP 站性价比最高的入口,而这个洞的利用门槛低到离谱——一个 nonce、一个参数、一个邮箱,Burp 里三分钟的事。WaaS/多租户托管平台是高价值目标:拿下 Super Admin 就等于拿下平台上所有租户站点,后续传主题、装插件、直接 webshell 一条龙。批量资产筛选 + 邮箱枚举 + 这条链,可以做成全自动的。
**技术层面**:这条链是”信任链串联”的教科书样本。单看每一环:nonce 被当作鉴权、参数能切换流程分支、邮箱映射用户 ID、无密码登录路径——每一条都是常见的实现选择,组合起来才是灾难。审代码时别只看单个函数的校验,要把业务流程从头到尾串一遍,特别留意”未认证入口 + 状态机跳转 + 身份解析”这三样东西的交叉点。这类洞在电商、会员、支付类插件里大概率还有存货,值得当作一个审计模板。
防御侧顺带提醒:WordPress nonce 不是认证凭据(它防 CSRF 不防身份伪造),任何把 nonce 当鉴权屏障的插件代码都值得多看一眼。
08 POC 链接
暂无公开 PoC,以下为漏洞详情与补丁对比地址:
https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/ultimate-multisite/ultimate-multisite-2150-unauthenticated-authentication-bypass-via-checkout-form-parameter
https://nvd.nist.gov/vuln/detail/CVE-2026-75957
如果文章对您有收获,欢迎关注、点赞、推荐、转发。
— END —
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:红队安全圈 红队安全圈 红队安全圈《(9.8分) CVE-2026-75957:WordPress建站SaaS插件认证绕过》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论