首页 网络安全 正文

Pages to Static HTML&PDF漏洞CVE-2026-24574

Export WordPress Pages to Static HTML & PDF插件可以将 WordPress 页面、文章和自定义文章类型转换为规范的静态 HTML 文件。

一、基本情况

Export WordPress Pages to Static HTML & PDF可生成可独立运行的静态站点资源,提升访问速度、增强安全性,同时便于内容分享。

插件支持任意平台部署,可按需选择导出内容,制作WordPress静态页面、归档内容、交付成品网页或生成可灵活迁移的网站程序包。

Pages to Static HTML&PDF漏洞CVE-2026-24574

栋科技漏洞库关注到WordPress Export WordPress Pages to Static HTML & PDF漏洞,追踪为CVE-2026-24574,CVSS 3.1评分6.5。

二、漏洞分析

CVE-2026-24574漏洞是一个WordPress Export WordPress Pages to Static HTML & PDF插件中存在的跨站请求伪造(CSRF)漏洞。

这是一个典型的 “无 CSRF 保护” 中危漏洞 ,诱骗管理员点击即可篡改导出设置、批量导出 / 删除静态文件,直接破坏网站静态化部署。

该漏洞产生的原因是这款插件后台的核心功能表单 & AJAX 接口(如保存导出设置、批量导出、删除静态文件)完全没有 CSRF 保护。

正常逻辑:只有管理员本人在后台提交表单才生效,但插件的后台既没有 nonce 校验,也没有请求来源验证,这才导致了漏洞的发生。

漏洞逻辑: 攻击者构造恶意 HTML / 链接,诱骗已登录管理员点击, 浏览器会自动带着管理员 Cookie 发起请求,冒充管理员执行操作。

简单理解就是没有 nonce,任何人都能 “借” 管理员身份干活。

三、影响范围

WordPress Export WordPress Pages to Static HTML & PDF ≤ 6.0.0

四、修复建议

WordPress Export WordPress Pages to Static HTML & PDF ≥ 6.0.1+

五、参考链接

管理员已设置登录后刷新可查看



扫描二维码,在手机上阅读
评论
更换验证码
友情链接