UpdraftPlus 验证绕过:受影响版本及更新|CVE-2026-10795

← 所有文章

更新前先确认网站使用哪个 Updraft 产品及版本。原文错误地把 UpdraftCentral 与 UpdraftPlus 的修补版本写成相同;两者的版本编号不同。

已核实的问题

CVE-2026-10795 涉及 UpdraftPlus 远程通信的验证绕过。消息及签名验证不当,可能让未登录攻击者以已连接管理员的权限发出命令,并可能导致远程代码执行。NVD 列出 CVSS 3.1 分数为 8.1(高)。这不只是缺少 WordPress nonce 的问题。

正确的修补版本

供应商列明:UpdraftPlus Free 为 1.26.5;UpdraftPlus Premium 为 2.26.5;UpdraftCentral 基础插件为 0.8.32。这些是本次事件的修补版本,不代表今天的最新版本。TeamUpdraft 表示 UpdraftCentral Premium 不需要此次更新。如暂时无法更新,请依照供应商公告确认适用版本及官方紧急修补方法。

验证更新结果

记录每个受影响网站的产品、版本类别及版本号。使用可信更新来源,完成后确认已安装版本号确实改变。检查意外出现的管理员、插件及文件修改;更新不会清除已发生的入侵。在隔离环境测试新备份及还原,如使用远程管理,也要测试连接。

防火墙与事件时间线

原文以网址关键词拦截作为虚拟补丁,但网址含有 updraft 不能可靠识别受影响的处理程序,全面拦截可能中断正常管理。未经测试的示例已移除,临时规则应由供应商或安全服务商针对漏洞及集成验证。TeamUpdraft 公告日期为 2026 年 6 月 5 日,NVD 记录发布日期为 6 月 11 日,两者是不同事件。供应商在公告当时对攻击情况的说法,不应作为今天的威胁评估。如需协助,请使用 Managed-WP 在线聊天。

来源及延伸阅读