乐于分享
好东西不私藏

预警|两款 WordPress 高危插件漏洞曝光:未认证即可上传木马、接管网站后台

预警|两款 WordPress 高危插件漏洞曝光:未认证即可上传木马、接管网站后台

导语:CVSS均为9.8严重级别,分别影响60万、4万+站点;无需登录,攻击者就可上传恶意代码或直接拿到管理员权限,建站运维务必尽快升级插件。

近期安全厂商Wordfence连续披露两款WordPress插件的严重级别安全漏洞,两个漏洞CVSS评分均为9.8,属于最高风险等级。攻击者无需登录网站,就可实现文件上传执行恶意代码或者直接接管管理员账号,大量使用对应插件的站点需要立刻升级。

🚨Forminator Forms:未认证任意文件上传,可远程代码执行

漏洞编号:CVE‑2026‑15748

  • 受影响版本:≤1.56.1
  • 修复版本:1.56.2(2026‑07‑31发布)
  • 受影响规模:超60万活跃安装的表单插件,常用于制作联系表单、报名表单、支付表单。

漏洞原理

该漏洞存在于handle_file_upload()文件上传处理函数中,根源在于文件类型校验逻辑存在缺陷

  1. 插件黑名单采用精确字符串匹配方式拦截php等危险后缀,攻击者使用管道分隔的MIME类型键值ph(p)|text/x‑php就可以绕过黑名单校验。
  2. 攻击者利用表单中的下拉选择框(Select字段),注入伪造的上传字段配置,欺骗程序信任攻击者可控的配置参数。

🔔利用前提:表单必须同时包含文件上传字段 + 下拉选择字段才可以被攻击。

默认情况下,上传目录有.htaccess保护,禁止执行PHP脚本。但如果管理员手动自定义了文件上传存储路径,该目录不会自动生成防护用的.htaccess。此时攻击者上传的PHP木马文件访问后就会直接执行,实现远程代码执行,彻底接管整个网站

该漏洞由安全研究员daroo发现并提交漏洞赏金计划。Wordfence防火墙(免费版/付费版)均已有防护规则,但是防护不能替代版本升级。

🚨User Profile Builder:类型混淆漏洞,未认证直接登录管理员账号

漏洞编号:CVE‑2026‑15826

  • 受影响版本:≤3.16.4
  • 修复版本:3.16.5(2026‑07‑16发布)
  • 受影响规模:4万+活跃安装,用于制作注册、用户资料编辑表单。

漏洞原理

漏洞是一处PHP类型混淆缺陷,触发条件:插件开启了「注册后自动登录」功能。

  1. WordPress用户名最长限制为60个字符。攻击者提交61‑70字符超长用户名进行注册,WordPress内核拒绝该注册请求,返回WP_Error错误对象。
  2. 插件代码在做错误判断前,先调用absint()函数强制转换变量;WP_Error对象经过absint()强制转换后会变成整数1
  3. 随后的is_wp_error()错误校验失效,程序拿到user_id=1。绝大多数WordPress站点ID为1的账号就是超级管理员。
  4. 插件生成绑定管理员ID的自动登录Nonce链接,攻击者访问链接即可无需密码直接登录网站最高权限管理员后台

拿到管理员权限之后,攻击者可以新建管理员账号、上传恶意主题/插件、篡改网页内容、导出数据库全部敏感数据,网站完全沦陷。

⚠️只有开启“注册后自动登录”配置的网站才存在被利用风险。

Wordfence付费用户7月15日已下发防护规则,免费用户8月14日获得防护规则。防护规则不等于修复,必须升级插件版本。

✅运维处置建议

  1. 优先升级插件
    • 使用Forminator Forms:升级到1.56.2及以上;
    • 使用User Profile Builder:升级到3.16.5及以上。
  2. 对于User Profile Builder插件,如果暂时无法升级,建议关闭“注册后自动登录”选项,临时缓解风险。
  3. 检查Forminator Forms,尽量不要自定义文件上传存储目录,保持默认上传路径,利用.htaccess阻止脚本执行。
  4. 网站开启Wordfence等WAF防护只是缓解手段,漏洞的根本修复方式是更新插件版本
  5. 定期审计WordPress全部插件、主题版本,及时更新,不要长期搁置旧版本。
  6. 漏洞发生后,建议核查网站管理员账号列表,排查是否存在新增未知管理员账号。

📌时间线小结

插件
CVE
修复版本
发布修复时间
Forminator Forms
CVE‑2026‑15748
1.56.2
2026‑07‑31
User Profile Builder
CVE‑2026‑15826
3.16.5
2026‑07‑16