跳到主要内容

CMS

WordPress 插件又出事:CVE-2024-10793 告诉你 CMS 插件安全不能靠「能装就行」

本文页面二维码
扫码打开
WordPress 插件又出事:CVE-2024-10793 告诉你 CMS 插件安全不能靠「能装就行」

阅读时间:约 10 分钟 · 适合:建站公司、安全负责人、 选型者

导读: wp-security-audit-log ≤5.2.1 的 XSS 可诱使管理员访问恶意页,进而 创建特权用户、上传 WebShell、删其他管理员元舟 PivArk 机械门:插件只在 weapp/{id}/,内核禁止直引;后台路由统一鉴权。下文保留 CVE 分析框架,供对照自家 插件模型。


漏洞概述

CVE-2024-10793 存在于 插件 wp-security-audit-log(5.2.1 及更早版本)。攻击者诱使已登录管理员访问特制页面,在目标站点执行任意 JavaScript,可实现:

  • 账户接管与创建特权用户(如 amin / 123456
  • 修改管理员资料
  • 批量删除其他管理员
  • 上传 Web Shell(shell.php)远程命令执行
  • 攻击完成后登出受害者隐藏痕迹
CVE-2024-10793 攻击链:XSS → 建管理员 → WebShell

图1:管理员误点链接即可整站沦陷

攻击链(核心逻辑)

  1. 利用 admin-ajax.phpdestroy-sessions 动作的 XSS,注入外部脚本 xpl.js
  2. xpl.js 拉取 user-new.php 页面 CSRF token,POST 创建新管理员
  3. 上传 zip 解压 Web Shell 至 /wp-content/plugins/sogrid/shell.php
  4. 删除其他管理员并登出受害者

攻击者服务器 index.php 向目标站 POST:

```text

action=destroy-sessions&user_id=<恶意 payload 含 script src=xpl.js>

```

受害者浏览器带 Cookie 请求,XSS 在管理员会话上下文执行——这是「社工 + 存储型/反射型 XSS」组合的典型企业站风险。

为什么 WordPress 生态屡教不改

  • 插件目录即能力边界模糊 — 任意插件可挂 admin-ajax、写上传目录
  • 管理员一次误点 = 整站沦陷 — 后台权限过大且无操作熔断
  • 停更插件仍大量留存 — 与织梦、老 PHP 停更后变木马温床同构
不安全插件模型 vs Gateway 隔离(对照)

图2:文件夹即权限 vs 插件 Gateway + 内核禁直引

实践侧记 · 元舟 PivArk

| 不安全模型 | PivArk 模型(摘要) |

|------------|---------------------|

| 插件随意 require 内核 | 插件仅 weapp/{id}/,内核禁直引 |

| 路由各写各的鉴权 | 后台统一权限码 + Gateway |

| 升级赌作者跟进 | ABI 冻结 + 机械门 test:plugin-gates |

建站公司交付时应能说清:插件能不能动内核表、后台 POST 是否强制 CSRF/审计

给企业站长的防护清单

  1. 最小插件原则 — 能不用就不用;必用则盯 CVE 与更新日志
  2. 管理员专机/专浏览器 — 减少随便点外链
  3. WAF + 后台 IP 限制 — 不能替代架构,但能降误点概率
  4. 选型时问架构 — 而非只比功能表多 20 项
  5. 私有化 + 可审计 — 日志、升级链路 HTTPS 与签名校验(参见 Mac 升级链改造类实践)
CMS 选型安全自检(示意)

图3:最小插件 · 后台限 IP · 架构边界

若你正在选国产 CMS / 数字中枢

  • 插件是否 Gateway 注册 而非改核心表?
  • 是否有 插件隔离 / capability_guard 类机械验证?
  • 商业插件是否有 授权与升级 独立通道,而非随手 FTP 盖文件?

了解更多: 插件开发规范 · 内核扩展点目录

FAQ

*Q:不用 就安全吗?*

A:否。任何「文件夹即插件、随便 hook 内核」的 都有同类风险。

*Q:等保二级够吗?*

A:等保是基线;插件边界与升级链 仍需产品架构层面回答。

权威块 · 更新于 2026-08-17 · 元舟 PivArk

先试用,再决定授权方式

开源版免费下载、源码可私有化部署。需要升级保障与企业支持?查看定价对比预约演示

QQ:97099335电话:13532806979