WordPress外掛User Profile Builder存在重大漏洞,逾4萬網站暴露於管理帳號遭接管風險

資安業者Wordfence於8月14日揭露WordPress外掛User Profile Builder存在重大 身分驗證繞過漏洞 ,該外掛用於建立使用者註冊、登入及個人資料管理功能,目前有超過4萬個網站啟用。Wordfence於7月14日接獲研究人員通報,於隔日驗證前述漏洞,所有3.16.4以前版本都受影響,開發商Cozmoslabs隨即於7月16日發布完成修補的3.16.5版,用户應儘速更新。

前述漏洞的編號為 CVE-2026-15826 ,CVSS嚴重性評分達9.8分,源自外掛登入流程的類型混淆(Type Confusion)問題,可能導致攻擊者無需登入即能取得網站管理員權限,目前尚無此漏洞遭實際利用的訊息。