首页 网络安全 正文

W3SC Elementor to Zoho CRM漏洞CVE-2026-9734

摘要

栋科技漏洞库关注到 W3SC Elementor to Zoho CRM 2.2.0及以下所有版本跨站请求伪造(CSRF)漏洞,现已追踪为CVE-2026-9734。

W3SC Elementor to Zoho CRM 是一款用于将 Elementor 表单数据写入 Zoho CRM 的开源 WordPress 插件,这款插件开源而且免费。

一、基本情况

W3SC Elementor to Zoho CRM WordPress插件打通了Elementor表单与Zoho客户管理系统,实现网站留言数据自动同步CRM线索库。

W3SC Elementor to Zoho CRM 可搭建营销官网、落地页、获客表单的WordPress站点,自动归集线上咨询客户,简化线索收集流程。

W3SC Elementor to Zoho CRM漏洞CVE-2026-9734

插件包含提交同步日志、失败表单重发、检测重复客户自动更新信息,可同步至联系人、订单、工单、自定义模块等CRM全功能模块。

栋科技漏洞库关注到 W3SC Elementor to Zoho CRM 2.2.0及以下所有版本跨站请求伪造(CSRF)漏洞,现已追踪为CVE-2026-9734。

二、漏洞分析

CVE-2026-9734漏洞是 W3SC Elementor to Zoho CRM 插件中的安全漏洞,漏洞成因是storeInfo函数缺少随机数校验或校验逻辑错误。

由于插件设置保存入口缺失 CSRF 防护,未登录的攻击者可借助管理员的一次点击改写 Zoho CRM 集成凭证,劫持后续表单数据流向。

受影响版本中,includes/Admin/Setting.php 的 settings_page() 在渲染设置页时直接调用 $dataSet->storeInfo( $_POST )(第 23 行),

并把整张表单 POST 数据透传至 includes/Admin/Authdata.php 的 InfosAuth::storeInfo()(第 33 行),

后者又调用 setInfo()(第 38 行)逐项写入 w3scelementor_zoho_data_center、w3scelementor_zoho_client_id、

w3scelementor_zoho_client_secret、w3scelementor_zoho_user_email 并调用 update_option()落库w3scelementor_zoho_auth_infos;

整条链路既未调用 wp_verify_nonce() 校验 nonce,也未检查 current_user_can() 权限,

未登录攻击者构造含 store_zoho_info=save 跨站表单并诱导已登录管理员点击即可将上述四项 Zoho 集成凭证替换为攻击者控制的值。

这就导致攻击者可以通过诱导网站管理员点击恶意链接,伪造请求篡改插件Zoho CRM对接配置,

将数据中心地址、客户端ID、客户端密钥、绑定邮箱全部替换为攻击者可控信息。

官方插件目录于2026年07月07日因安全审查将w3sc-elementor-to-zoho关闭下架且未发布修复版本,建议受影响站点直接卸载该插件。

建议通过在 storeInfo 入口或 settings_page 处理逻辑中增加如下功能:

在 wp_create_nonce()/wp_verify_nonce() 校验并配合 current_user_can('manage_options') 权限检查,

使未携带合法 nonce 或来自低权限用户的跨站请求被直接拒绝,从而切断对 w3scelementor_zoho_auth_infos 选项的未授权写入路径。

三、影响范围    

W3SC Elementor to Zoho CRM <= 2.2.0

四、修复建议

五、参考链接

管理员已设置登录后刷新可查看



扫描二维码,在手机上阅读
评论
更换验证码
友情链接