WordPress 插件 WP Maps Pro 學漏洞被黑客利用
網路安全

WordPress 插件 WP Maps Pro 學漏洞被黑客利用

AI News Bot
2026-06-03
預計閱讀 1 分鐘原文來源

WordPress 插件 WP Maps Pro 學漏洞被黑客利用

WordPress 插件 WP Maps Pro 最近爆發了一個嚴重的安全漏洞(CVE-2026-8732),CVSS 评分為 9.8,這意味著它被視為一個高危漏洞。這個漏洞影響了所有版本的 WP Maps Pro 至 6.1.0 版本,直到最近才在 6.1.1 版本中得到了修正。

病毒來源與影響

WP Maps Pro 是一款用於將自訂化 Google 地圖和 OpenStreetMap 選擇性地嵌入 WordPress 網站的插件。它常被用作商店定位工具,讓用戶能夠輕鬆找到附近的地點、查看列表詳細資訊以及獲得導航方向。

然而,這個漏洞允許未授權攻擊者創建具有管理員權限的新WordPress帳戶,從而控制網站。該問題的核心在於一個「臨時訪問」功能,此功能原本是為了支援人員在故障排除期間登入客戶網站而設計的。然而,因為此過程允許未授權用戶無需充分檢查即可調用「wpgmp_temp_access_support()」函數,從而最終可以創建管理員帳戶。

Wordfence 在其報告中指出:「此問題是因為 wp_ajax_nopriv_wpgmp_temp_access_ajax() 功能的 AJAX 行動被註冊為 wp_ajax_nopriv_,並僅通過 fc-call-nonce 雙重檢查進行保護,而這個 nonce 檢查會透過 wp_localize_script 插入到每一個前台頁面中,使檢查無效,成為訪問控制機制。」

這意味著未授權攻擊者可以通過調用 wpgmp_temp_access_support 功能(並設置 check_temp=false)來無條件地創建具有預設管理員角色的新WordPress用戶,然後返回一個魔術登錄連結。當攻擊者訪問此連結時,wp_set_auth_cookie() 將完全驗證其身份,成為新創建的管理員,從而實現網站的全面接管。

當前狀況與預防措施

截至 2026 年 5 月 20 日,插件開發者發佈了補丁來解決這個漏洞。最新的 6.1.1 版本確保只有已授權的管理員才能訪問該終端點。

然而,攻擊者已經開始積極利用這個漏洞。根據 Wordfence 的報告,在過去 24 小時內,他們已阻止了 2,858 次針對此問題的攻擊。因此,所有網站擁有者都應更新其插件至最新版本以獲得最佳保護。

經驗分享與未來展望

對於 WordPress 網站運營者來說,這個漏洞再次提醒我們安全措施的重要性。除了緊急更新插件外,還應該定期進行安全檢查和監控,確保網站不受攻擊。此外,了解如何有效驗證自動化的漏洞掃描結果也是必要的技能之一。

總之,WP Maps Pro 的這個漏洞是一個重要的警示,它強調了在使用開放源碼技術時保持警惕的重要性。我們應當更加重視安全性,並隨時跟進最新的安全更新和最佳實踐。

分享