Easy Twitter Feeds跨站请求伪造漏洞CVE-2026-53736
Easy Twitter Feeds是一款轻量的 WordPress 插件,可轻松嵌入推特时间线、动态推文、视频、话题标签、关注按钮及推文分享按钮。
一、基本情况
Easy Twitter Feeds 是一款 WordPress 插件,可以用于在网站上轻松嵌入 Twitter 动态、帖子和关注按钮,体量虽然轻巧但是功能强大。

Easy Twitter Feeds 可用短代码插入,搭载多项简易实用的功能,帮你便捷展示推特动态,译借助丰富的社交媒体内容提升用户互动。
栋科技漏洞库关注到Easy Twitter Feeds 1.2.13之前版本的跨站请求伪造(CSRF)漏洞,追踪CVE-2026-53736,CVSS 3.X评分 6.1。
二、漏洞分析
CVE-2026-53736是Easy Twitter Feeds相关版本中的跨站请求伪造漏洞,源于duplicate_post 操作处理器未做随机令牌(nonce)校验。
由于duplicate_post操作处理函数缺少 nonce 验证,攻击者可诱导已登录用户访问恶意链接,在不限文章类型的情况下复制任意文章。
攻击者通过在管理后台的帖子列表页面植入构造的链接,诱使已认证管理员点击后,
可利用该链接复制任意帖子(包括其他用户创建的帖子),导致未经授权的帖子复制行为。
修复版本中通过在 etf_add_duplicate_link 函数中引入 wp_nonce_url 生成带 token 的链接,
并在 admin_action_etf_duplicate_post 处理函数中调用 check_admin_referer 验证 token,切断跨站请求伪造利用链。
三、影响范围
Easy Twitter Feeds < 1.2.13
四、修复建议
Easy Twitter Feeds ≥ 1.2.13
五、参考链接
https://wordpress.org/plugins/easy-twitter-feeds/
管理员已设置登录后刷新可查看