CVE-2026-96349 WordPress SiteSkite 插件未授权远程代码执行漏洞
影响未授权攻击者可远程执行任意 PHP 代码,完全控制站点
CVE-2026-96349 是 WordPress SiteSkite 插件 2.1.8 及之前版本中的未授权远程代码执行漏洞,CVSS 评分 10.0,属于 CWE-94 代码注入类。漏洞源于插件遗留的 API-key 自动登录接口(?token=)与 REST MCP 的 siteskite_execute_php 功能组合,形成可被未授权调用的 eval 执行链。公开 PoC 已提供批量利用工具,官方在 2.2.0 版本中修复。
影响范围
SiteSkite 插件 ≤ 2.1.8 版本受影响,2.2.0 版本已修复。具体受影响 WordPress 核心版本范围暂无公开信息。
漏洞详情
漏洞类型为代码注入(CWE-94),成因是插件保留了基于 API-key 的自动登录机制(通过 ?token= 参数),攻击者无需有效凭据即可获得会话;随后调用 REST MCP 接口中的 siteskite_execute_php 功能,将用户输入直接传入 eval 执行。利用方式为构造特定 token 请求完成自动登录,再通过 REST 接口提交恶意 PHP 代码实现远程代码执行。公开 PoC 工具支持检查、利用、批量扫描及自测模式。
利用条件与风险
利用前提是目标站点安装并启用了受影响版本的 SiteSkite 插件,且相关接口可被外网访问。由于无需认证且已有公开批量利用工具,实战风险极高,可导致站点被完全接管、植入后门或数据泄露。
修复建议
官方已在 2.2.0 版本修复,建议立即升级至 2.2.0 或更高版本。临时缓解措施包括禁用或卸载该插件、通过 WAF 拦截对 ?token= 及 REST MCP 接口的异常请求,并排查站点是否已被入侵。
CVE-2026-96349 — WordPress SiteSkite plugin ≤2.1.8 unauthenticated RCE (CVSS 10.0, CWE-94). PoCbit mass-exploit PoC: legacy API-key autologin (?token=) + REST MCP siteskite_execute_php eval chain; fixed in 2.2.0. Check/exploit/mass bulk, hits.txt & exploited.txt, –lab self-test. Catalog: https://pocbit.org/pocs/cve-2026-96349