UpdraftPlus 驗證繞過:受影響版本及更新|CVE-2026-10795
更新前先確認網站使用哪個 Updraft 產品及版本。原文錯誤地把 UpdraftCentral 與 UpdraftPlus 的修補版本寫成相同;兩者的版本編號不同。
已核實的問題
CVE-2026-10795 涉及 UpdraftPlus 遠端通訊的驗證繞過。訊息及簽章驗證不當,可能讓未登入攻擊者以已連結管理員的權限發出指令,並可能導致遠端程式碼執行。NVD 列出 CVSS 3.1 分數為 8.1(高)。這不只是缺少 WordPress nonce 的問題。
正確的修補版本
供應商列明:UpdraftPlus Free 為 1.26.5;UpdraftPlus Premium 為 2.26.5;UpdraftCentral 基礎外掛為 0.8.32。這些是本次事故的修補版本,不代表今天的最新版本。TeamUpdraft 表示 UpdraftCentral Premium 不需要此次更新。如暫時無法更新,請依照供應商公告確認適用版本及官方緊急修補方法。
驗證更新結果
記錄每個受影響網站的產品、版本類別及版號。使用可信更新來源,完成後確認已安裝版號確實改變。檢查意外出現的管理員、外掛及檔案修改;更新不會清除已發生的入侵。在隔離環境測試新備份及還原,如使用遠端管理,也要測試連線。
防火牆與事件時間線
原文以網址關鍵字封鎖當作虛擬修補,但網址含有 updraft 不能可靠識別受影響的處理程序,全面封鎖可能中斷正常管理。未經測試的範例已移除,臨時規則應由供應商或安全服務商針對漏洞及整合驗證。TeamUpdraft 公告日期為 2026 年 6 月 5 日,NVD 記錄發佈日期為 6 月 11 日,兩者是不同事件。供應商在公告當時對攻擊情況的說法,不應當成今天的威脅評估。如需協助,請使用 Managed-WP 即時聊天。