CVE-2026-1673 – BEAR Bulk Editor – CSRF Term Deletion – POC 漏洞概述 CVE-2026-1673 影响 WooCommerce 的 BEAR Bulk Editor 和 Products Manager Professional 插件,存在跨站请求伪造(CSRF)漏洞。该漏洞允许攻击者在未验证 WordPress nonce 的情况下,通过构造恶意请求删除 WooCommerce 分类法术语(如产品类别、标签等)。 影响范围 插件版本:BEAR Bulk Editor <= 1.1.5,修复版本为 1.1.6 安装量:40,000+ 发布日期:2026年4月7日 最后更新日期:2026年4月8日 研究人员:Dmitrii Ignatyev 修复方案 更新 BEAR Bulk Editor 至 1.1.6 或更高版本。 管理员和商店经理应避免在登录 WordPress 时点击不受信任的链接,尤其是在无法立即更新的情况下。 开发者应为 AJAX 操作使用专用的 nonce,并通过 进行验证。 确保当前用户具有所需的分类法管理权限,仅允许预期的分类法键,确认术语存在,并在返回成功响应前处理删除错误。 POC 代码