ITCOW牛新网 8月18日消息,安全厂商 Wordfence 于近日披露了一起波及超 4 万座 WordPress 站点的高危插件缺陷,涉事组件为 Cozmoslabs 出品的 User Profile Builder,漏洞编号 CVE-2026-15826,CVSS v3 基础分定格在 9.8 的“严重”档。

WordPress插件User Profile Builder曝CVE-2026-15826类型混淆漏洞

该隐患藏在插件的登录处理逻辑里,根因是类型混淆(Type Confusion):未鉴权攻击者可向登录入口投递构造过的请求,使系统在身份校验阶段把恶意载荷误判为合法凭证上下文,从而跳过认证直接进阶到管理员会话。所有 3.16.4 及更早版本均中招,Cozmoslabs 在收到 Wordfence 于 7 月 14 日转交的研究报告、次日完成复现验证后,于 7 月 16 日放出 3.16.5 修复版,目前公开渠道未见在野利用案例。

据ITCOW牛新网了解,User Profile Builder 承担站点注册、登录与资料编辑等入口级功能,一旦认证被绕过,后续可借管理员语境改设钓鱼页、挂马或拖库,危害不因“暂无实战利用”而降级。Wordfence 已把规则推给启用了防火墙的客群,但仍有大量自建站未接托管防护,管理员最稳妥的动作是直奔插件页把版本号拉到 3.16.5 及以上,别等自动更新节奏。