所有分类
  • 所有分类
  • 站长推荐
  • WP主题
  • WP插件
  • WP教程
  • WP模板库
  • 前端模板
  • PHP源码
  • 延伸阅读

Invoice Generator 插件超危漏洞预警(CVE-2026-12415)

Invoice Generator 插件超危漏洞预警(CVE-2026-12415)

漏洞速览

  • 漏洞编号:CVE-2026-12415
  • 风险评分:9.8(严重)
  • 首次披露:2026-06-26
  • 最近更新:2026-06-27
  • 软件类型:插件
  • 软件标识:invoice-creator
  • 受影响版本:<= 1.0.0
  • 是否已修复:否

漏洞详情

The Invoice Generator plugin for WordPress is vulnerable to privilege escalation due to a missing capability check on the pravelinvoiceeditaccount() AJAX action in versions up to, and including, 1.0.0. The handler is exposed via wpajaxnoprivpravelinvoiceeditaccount, accepts an attacker-controlled userid and useremail from POST data, and calls wpupdate_user() without verifying authentication, ownership, or a nonce. This makes it possible for unauthenticated attackers to change the email address of any user, including administrators, and then trigger WordPress’s password reset flow to gain access to the targeted account.

影响与风险

  • 漏洞类型:Unauthenticated Privilege Escalation via Account Takeover via ‘user_id’ Parameter
  • 风险说明:漏洞可被用于权限提升,低权限账号可能借此获得更高后台控制能力。
  • 研究人员:Alyudin Nafiie

修复建议

  1. 按官方建议执行修复:目前暂无官方补丁,建议基于风险评估采取临时缓解措施,并优先停用受影响软件或更换替代方案。
  2. 复核 administrator/shop manager 等高权限账号与角色授权。
  3. 排查近期插件安装/配置变更记录,确认无异常写入。
  4. 建议配合 WAF 与登录审计,持续观察可疑请求。

延伸阅读

评论0 注意:评论区不审核也不处理售后问题!如有售后问题请前往用户中心提交工单以详细说明!

请先
显示验证码
没有账号?注册  忘记密码?

社交账号快速登录