WP Toolkit跨租户授权绕过CVE-2026-47365
WordPress Toolkit(简称 WP Toolkit)是一款集成在 cPanel/WHM、Plesk 主机面板的服务器级 WordPress 批量管理工具,应用广泛。
一、基本情况
WordPress Toolkit 是主机面板原生扩展,可以用于一键建站,在面板内快速部署 WP,可预设主题、插件套装,自动完成数据库配置。
WordPress Toolkit 不属于 WP 网站内部插件,无需安装到单个WP站点内,分标准版和 Deluxe 高级版,高级版开放更多批量管控能力。

WordPress Toolkit可在一台服务器上批量管控所有 WordPress 站点,一站式完成建站、运维、安全加固、站点克隆、批量更新等操作。
栋科技漏洞库关注到cPanel & WHM 集成的 WP Toolkit 6.11.0 之前版本参数注入漏洞,追踪为CVE-2026-47365,CVSS 3.X评分9.9。
二、漏洞分析
CVE-2026-47365是 cPanel & WHM 中的 WordPress 管理插件 WordPress Toolkit 相关本中存在的参数注入漏洞,漏洞潜在风险极高。
漏洞源于当处理用户请求时wp-toolkit CLI命令的参数未经充分验证和清理,远程已认证用户可通过构造特定参数绕过跨租户授权检查。
该漏洞使得已通过认证的远程用户可绕过跨租户权限校验,冒用其他账户身份执行任意 wp-toolkit 命令行指令,
该漏洞影响所有安装了低于 6.11.0 版本WP Toolkit的cPanel服务器(不限操作系统)。
修复版本中通过在参数传递前增加严格的输入验证和权限校验机制,切断了用户输入到 CLI 命令执行之间的注入路径。
使用root权限执行下述命令,将 wp-toolkit 升级至修复后的 6.11.0 版本:
/usr/local/cpanel/3rdparty/wp-toolkit/bin/wp-toolkit-installer.sh --version 6.11.0
若上述命令执行无效,请尝试执行以下命令:
bash <(curl https://wp-toolkit.plesk.com/cPanel/installer.sh || wget -O - https://wp-toolkit.plesk.com/cPanel/installer.sh) --version 6.11.0
三、影响范围
WP Toolkit <6.11.0
四、修复建议
WP Toolkit ≥ 6.11.0
五、参考链接
管理员已设置登录后刷新可查看