Depicter 安全通知
如果您收到了我发来的指向此页面的电子邮件,是因为您的网站似乎正在运行 Depicter Popup & Slider Builder(由 Averta 开发的 WordPress 插件,位于您的文件 /wp-content/plugins/depicter/ 中)的一个版本,该版本处于已知安全问题的受影响范围内。本页面解释了该问题是什么、如何判断它对您的网站有多大影响、如何在不被误导的情况下查看您的版本,以及,因为目前尚无修复版本,在此期间您可以做些什么。
该问题是 CVE-2026-66622,一个 SQL 注入漏洞。它影响 从 3.5.0 起的每一个发布版本,包括当前发布版本 4.8.0。公布的严重程度为 CVSS 7.5(高危),来自报告此问题的机构 Patchstack。我不知道有任何公开的漏洞利用代码。
在撰写本文时,尚无修复版本。 这是不同寻常的一点,我想明确说明:该插件的开发方尚未发布能够解决此问题的版本,最新发布版本(4.8.0,发布于 2026年8月15日)仍然受影响。因此,与大多数此类通知不同,本通知无法以“更新到 X 版本”作为结尾。它以一些临时应对措施作为结尾,并建议您留意 高于 4.8.0 的发布版本。如果并且当修复版本出现时,我会更新此页面。
早于 3.5.0 的旧版本不受此问题影响。 与某些缺陷不同,此问题是在插件历史上的特定时间点引入的:存在漏洞的数据库代码最早出现在 3.5.0 版本中(2024年9月)。如果您运行的版本早于 3.5.0,这个特定问题就不适用于您,不过落后这么多发布版本的插件,出于其他原因仍值得更新。
在其他一切之前,先说明决定此问题对您的网站有多大影响的限定条件,因为我宁愿明确说明,也不愿让这份通知显得比实际情况更严重。这是一个 存储型、二阶 问题,这意味着必须同时满足两个条件,它才会真正产生影响:
- 您的网站通过 Depicter 表单收集条目。 Depicter 可以构建仅用于显示内容的滑块、弹窗和通知栏,如果您仅将其用于这些用途,此问题不会波及您。只有当您使用会存储访客提交内容的 Depicter 表单(订阅表单、联系表单或潜在客户获取表单)时,此问题才重要。
- 管理员之后打开或导出这些条目。 恶意输入由匿名访客通过表单植入,但在提交的那一刻它不会执行任何操作。只有当您或另一位管理员在 WordPress 仪表盘中该插件的 Leads 页面打开或导出收集到的条目时,它才会运行。
因此,这 不是 一个陌生人可以直接读取您数据库的缺陷,也 不是 攻击您网站访客的问题。它在您自己的后台区域内运行,且仅当您收集表单条目并随后查看它们时才会运行。我可以从公开文件中读取您的插件版本,但我无法看到您是否使用 Depicter 表单,也无法看到您是否曾打开过其条目,因此这份通知是一次预防性提醒,而不是关于您网站的确认性发现。
有必要精确说明这个问题是什么、不是什么。它使得匿名访客通过表单植入的输入,能够在管理员查看收集到的条目时,从您网站的数据库中 读取 数据:例如密码哈希和密钥这类原本不应被该查询暴露的数据。这一点值得认真对待。但它 不是 对您管理员账号的接管,也 不是 远程代码执行。我提及这个边界,是因为安全通知很容易被过度解读,我宁愿您了解它的真实情况,也不愿您做最坏的假设。
在尚无修复版本期间您可以做些什么
由于没有可安装的修复版本,这部分内容关乎在修复版本出现之前如何降低暴露程度。大致按照直接帮助程度排序:
- 如果您不使用 Depicter 收集表单条目,您就不会通过这条路径暴露。 仅将其用于显示内容的滑块、弹窗或通知栏是没有问题的。
- 限制谁可以打开 Leads 页面。 此问题只有在管理员查看收集到的条目时才会运行。如果您能在修复版本发布之前避免打开或导出 Depicter 的 Leads(或者将该页面的访问权限限制给尽可能少的可信人员),就能缩小它可能运行的窗口期。
- 考虑您现在是否真的需要该表单。 如果某个特定的 Depicter 潜在客户表单并非必需,移除或禁用它就能消除输入路径。
- 如果 Depicter 在您的网站上没有承担任何重要功能,卸载该插件可以彻底关闭此问题。 这是最彻底的一步,并且是可逆的:一旦修复版本发布,您可以重新安装。
- 留意高于 4.8.0 的更新,并在它发布后及时应用。 这才是真正的修复方法,无论开发方何时发布它。
以上这些都不能完美替代补丁,这也是为什么主要建议是留意修复版本的发布。
如何在不被误导的情况下查看您的版本
如果您想确认自己运行的是哪个版本,请 不要 依赖页面源代码中插件资产 URL 上那个小小的 ?ver= 标签中出现的版本号。对于 Depicter,那个数字是文件时间戳,而不是插件版本:它是根据文件在您服务器上最后写入的时间生成的,因此不会与您实际拥有的发布版本相符,看起来几乎可以是任何数字。
可靠的查看版本方式是插件自身的 readme.txt,它随插件文件夹一起提供,并以纯文本文件的形式对外提供。请访问:
https://your-site.example/wp-content/plugins/depicter/readme.txt
(将 your-site.example 替换为您自己的域名),然后查看靠近开头的 Stable tag: 那一行。那就是已安装的版本。您也可以在 WordPress 仪表盘的 插件 下查看,”Depicter Popup & Slider Builder” 会显示其版本号。
我是如何得知的,以及我没有做什么
我只查看了您的网站已经向每位访客提供的页面和文件:您的主页、写入其中的资产 URL,以及插件文件夹内公开的 readme.txt。这就是我读取版本并确认插件存在的方式。
我 没有 访问您的 WordPress 后台、数据库,或您网站的任何私有部分。特别是,我 没有 提交任何表单,没有 打开或导出您表单收集的条目,也 没有 向受影响的功能发送任何内容。没有任何东西被测试或利用。触发此问题意味着在某人的数据库中植入注入负载,而这正是这份通知的存在意义所在,即帮助您避免这种情况,所以我当然不会对您这样做。
独立核实以上全部内容
您不必只听我一面之词。以下是独立的信息来源:
- WordPress.org 插件目录中的该插件及其当前版本:https://wordpress.org/plugins/depicter/
- 美国国家漏洞数据库中的 CVE-2026-66622:https://nvd.nist.gov/vuln/detail/CVE-2026-66622
如果您不是负责维护此网站的人,请将本页转发给负责的人。如果您有任何疑问,欢迎回复引导您来到此页面的那封电子邮件。