天下漏洞,尽知其名
HIGH

CVE-2026-101160 WP Ultimate Review 持久化拒绝服务漏洞

影响未认证用户可提交非数字评分,导致页面致命错误,形成持久化拒绝服务

AI 研判

WordPress 插件 WP Ultimate Review 在 2.4.4 之前的版本中,未对用户提交的评论评分进行数字校验便直接存储,并在渲染评论时将其用于数值运算。攻击者可在启用用户评论的情况下,以未认证身份提交非数字评分,使被评论内容对所有访客触发致命错误,直到该评论被删除。

影响范围

WP Ultimate Review

WP Ultimate Review 插件 2.4.4 之前的版本;具体受影响版本范围暂无更详细信息。

漏洞详情

漏洞类型为输入校验缺失导致的持久化拒绝服务。插件在保存评论评分时未验证其是否为数字,随后在渲染评论时将该值用于数值运算,非数字值会引发 PHP 致命错误。由于恶意评论被持久化存储,错误会持续影响所有访问该内容的用户。

利用条件与风险

利用前提是站点启用了用户评论功能,且攻击者无需认证即可提交评论。实战中可导致被评论页面持续不可用,影响面为所有访客。

修复建议

升级 WP Ultimate Review 插件至 2.4.4 或更高版本。临时缓解措施包括关闭用户评论功能或限制评论提交权限,具体方案以官方公告为准。

原始情报

The WP Ultimate Review WordPress plugin before 2.4.4 does not validate that a submitted review rating is numeric before storing it and later using it in numeric operations when rendering reviews, allowing unauthenticated users to make the reviewed content fail with a fatal error for all visitors until the review is removed (a persistent denial of service), when user reviews are enabled.