首页 网络安全 正文

Easy Twitter Feeds跨站请求伪造漏洞CVE-2026-53736

摘要

栋科技漏洞库关注到Easy Twitter Feeds 1.2.13之前版本的跨站请求伪造(CSRF)漏洞,追踪CVE-2026-53736,CVSS 3.X评分 6.1。

Easy Twitter Feeds是一款轻量的 WordPress 插件,可轻松嵌入推特时间线、动态推文、视频、话题标签、关注按钮及推文分享按钮。

一、基本情况

Easy Twitter Feeds 是一款 WordPress 插件,可以用于在网站上轻松嵌入 Twitter 动态、帖子和关注按钮,体量虽然轻巧但是功能强大。

Easy Twitter Feeds跨站请求伪造漏洞CVE-2026-53736

Easy Twitter Feeds 可用短代码插入,搭载多项简易实用的功能,帮你便捷展示推特动态,译借助丰富的社交媒体内容提升用户互动。

栋科技漏洞库关注到Easy Twitter Feeds 1.2.13之前版本的跨站请求伪造(CSRF)漏洞,追踪CVE-2026-53736,CVSS 3.X评分 6.1。

二、漏洞分析

CVE-2026-53736是Easy Twitter Feeds相关版本中的跨站请求伪造漏洞,源于duplicate_post 操作处理器未做随机令牌(nonce)校验。

由于duplicate_post操作处理函数缺少 nonce 验证,攻击者可诱导已登录用户访问恶意链接,在不限文章类型的情况下复制任意文章。

攻击者通过在管理后台的帖子列表页面植入构造的链接,诱使已认证管理员点击后,

可利用该链接复制任意帖子(包括其他用户创建的帖子),导致未经授权的帖子复制行为。

修复版本中通过在 etf_add_duplicate_link 函数中引入 wp_nonce_url 生成带 token 的链接,

并在 admin_action_etf_duplicate_post 处理函数中调用 check_admin_referer 验证 token,切断跨站请求伪造利用链。

三、影响范围

Easy Twitter Feeds < 1.2.13

四、修复建议

Easy Twitter Feeds ≥ 1.2.13

五、参考链接

https://wordpress.org/plugins/easy-twitter-feeds/

管理员已设置登录后刷新可查看



扫描二维码,在手机上阅读
评论
更换验证码
友情链接