首页 网络安全 正文

Logtivity 插件认证绕过漏洞CVE-2026-8198

摘要

栋科技漏洞库关注到 Logtivity 插件在 5.5.0 及之前版本中存在的认证绕过漏洞,漏洞现已追踪为CVE-2026-8198,CVSS3.1评分5.3。

Logtivity 是一款 WordPress 活动日志记录插件,作为一款统一管理平台,能够集中监控所有 WordPress 站点的操作活动与错误日志。

一、基本情况

Logtivity 支持用户活动追踪与多站点活动日志管理,系统可以全方位监管站点动态、完整记录全部行为,并对重要事件主动推送提醒。

Logtivity 插件认证绕过漏洞CVE-2026-8198

WordPress 中的 Logtivity 插件其实算是一个运维插件,部署后会全程追踪站点上的所有操作行为,并针对关键事件向你发送告警通知。

栋科技漏洞库关注到 Logtivity 插件在 5.5.0 及之前版本中存在的认证绕过漏洞,漏洞现已追踪为CVE-2026-8198,CVSS3.1评分5.3。

二、漏洞分析

CVE-2026-8198是 Logtivity 插件(含活动日志、用户行为追踪、多站点活动日志功能)3.3.6 及以下版本的认证绕过致信息泄露漏洞。

由于 verifyAuthorization 方法存在逻辑缺陷,未携带授权请求头请求跳过 Bearer 令牌校验,无条件返回真值,绕过全部身份认证检测。

具体来说,受影响版本中,Logtivity_Rest_Endpoints 类的 verifyAuthorization 方法存在逻辑缺陷:

当请求缺少 Authorization 头时,$authHeader 为 false,explode(' ', false) 返回 [false],count($keys) 不等于 2,

条件判断不成立,代码流程穿越 if 块直接执行到 return true 语句,导致所有认证检查被绕过。

这导致未认证攻击者可访问 /wp-json/logtivity/v1/options 这个 REST API 接口,获取插件全部配置项,其中包含 logtivity_site_api_key。

因此也就导致该密钥可被滥用,从而冒充站点向 Logtivity 服务发起 API 调用,在调用 Logtivity 服务的接口请求中冒充目标网站身份。

修复版本在 verifyAuthorization 方法入口处添加 $authHeader == false 的异常检查,

并将 Authorization 头格式验证从隐式穿透改为显式抛出异常,确保缺少或格式错误Authorization头必然触发认证失败,消除认证绕过。

三、影响范围

LatePoint ≤ 5.5.0

四、修复建议

LatePoint ≥ 5.5.1

五、参考链接

管理员已设置登录后刷新可查看



扫描二维码,在手机上阅读
评论
更换验证码
友情链接