天下漏洞,尽知其名
MEDIUM 重点关注

CVE-2026-88828 Blacklist Manager for WooCommerce 访问控制漏洞

影响被拉黑账户仍可继续登录并保留原有权限

AI 研判

Blacklist Manager for WooCommerce 是 WordPress 平台上的账户黑名单管理插件。该插件在 1.3.0 至 2.3.1 版本中未能在所有认证路径上执行用户封禁逻辑,导致已被站点所有者拉黑的账户仍可正常通过认证。

影响范围

Blacklist Manager for WooCommerce

Blacklist Manager for WooCommerce 插件 1.3.0 至 2.3.1 版本受影响,其他版本情况暂无公开信息。

漏洞详情

漏洞属于访问控制/认证绕过类问题。插件仅在部分登录流程中检查黑名单,其他认证入口未调用封禁校验,因此被拉黑账户可绕过限制继续登录,且该次登录不会被记录为违规。

利用条件与风险

利用前提是攻击者已持有被站点所有者拉黑的账户凭据;实战中可导致封禁措施失效,被拉黑用户继续以原有权限操作站点。CVSS 5.4,风险中等。

修复建议

建议升级到 2.3.1 之后的修复版本;若暂无可用更新,可临时停用该插件或通过其他手段(如 WordPress 自带角色/密码重置)限制相关账户。

原始情报

The Blacklist Manager for WooCommerce WordPress plugin from 1.3.0 to 2.3.1 does not enforce its user blocking on every authentication path, allowing the holder of an account the site owner has blocked to keep authenticating with that account’s privileges, without the block being enforced or recorded.