天下漏洞,尽知其名
HIGH

CVE-2026-91078 TillKit WordPress 插件权限绕过漏洞

影响未授权攻击者可获取特权 POS 会话,读取客户与站点用户个人数据并修改商店数据

AI 研判

TillKit 是 WordPress 平台上的 POS 插件。该插件在激活时会创建一个特权 POS 账户,但未强制要求修改其硬编码且公开已知的 PIN,且其公开 POS 登录接口仅凭该 PIN 进行认证,未做身份或权限校验。攻击者可利用该缺陷在未认证情况下取得特权 POS 会话。

影响范围

TillKit WordPress plugin

TillKit WordPress 插件 1.0.5 之前的版本。暂无更具体的版本范围公开信息。

漏洞详情

漏洞属于认证绕过/权限提升类问题。成因是插件激活时生成的特权 POS 账户使用硬编码且公开可查的 PIN,且未要求用户首次使用前修改;同时公开的 POS 登录端点仅校验该 PIN,不进行身份或能力检查。攻击者只需使用已知 PIN 调用登录接口,即可获得特权 POS 会话,进而读取客户和站点用户个人数据并修改商店数据。

利用条件与风险

利用无需认证,攻击者只需知道公开的硬编码 PIN 即可通过公开登录端点获取特权会话,实战风险较高,可能导致敏感数据泄露和商店数据被篡改。

修复建议

升级 TillKit WordPress 插件至 1.0.5 或更高版本。临时缓解措施包括限制对 POS 登录端点的访问、修改或禁用默认 POS 账户,具体方案请以官方公告为准。

原始情报

The TillKit WordPress plugin before 1.0.5 does not require the hard-coded, publicly known PIN of the privileged POS account it creates on activation to be changed before use, and it authenticates its public POS login endpoint on that PIN alone with no identity or capability check, allowing unauthenticated attackers to obtain a privileged POS session and thereby read customer and site-user personal data and modify store data.