
导语:CVSS均为9.8严重级别,分别影响60万、4万+站点;无需登录,攻击者就可上传恶意代码或直接拿到管理员权限,建站运维务必尽快升级插件。
近期安全厂商Wordfence连续披露两款WordPress插件的严重级别安全漏洞,两个漏洞CVSS评分均为9.8,属于最高风险等级。攻击者无需登录网站,就可实现文件上传执行恶意代码或者直接接管管理员账号,大量使用对应插件的站点需要立刻升级。
🚨Forminator Forms:未认证任意文件上传,可远程代码执行
漏洞编号:CVE‑2026‑15748
受影响版本:≤1.56.1 修复版本:1.56.2(2026‑07‑31发布) 受影响规模:超60万活跃安装的表单插件,常用于制作联系表单、报名表单、支付表单。
漏洞原理
该漏洞存在于handle_file_upload()文件上传处理函数中,根源在于文件类型校验逻辑存在缺陷。
插件黑名单采用精确字符串匹配方式拦截php等危险后缀,攻击者使用管道分隔的MIME类型键值 ph(p)|text/x‑php就可以绕过黑名单校验。攻击者利用表单中的下拉选择框(Select字段),注入伪造的上传字段配置,欺骗程序信任攻击者可控的配置参数。
🔔利用前提:表单必须同时包含文件上传字段 + 下拉选择字段才可以被攻击。
默认情况下,上传目录有.htaccess保护,禁止执行PHP脚本。但如果管理员手动自定义了文件上传存储路径,该目录不会自动生成防护用的.htaccess。此时攻击者上传的PHP木马文件访问后就会直接执行,实现远程代码执行,彻底接管整个网站。
该漏洞由安全研究员daroo发现并提交漏洞赏金计划。Wordfence防火墙(免费版/付费版)均已有防护规则,但是防护不能替代版本升级。
🚨User Profile Builder:类型混淆漏洞,未认证直接登录管理员账号
漏洞编号:CVE‑2026‑15826
受影响版本:≤3.16.4 修复版本:3.16.5(2026‑07‑16发布) 受影响规模:4万+活跃安装,用于制作注册、用户资料编辑表单。
漏洞原理
漏洞是一处PHP类型混淆缺陷,触发条件:插件开启了「注册后自动登录」功能。
WordPress用户名最长限制为60个字符。攻击者提交61‑70字符超长用户名进行注册,WordPress内核拒绝该注册请求,返回 WP_Error错误对象。插件代码在做错误判断前,先调用 absint()函数强制转换变量;WP_Error对象经过absint()强制转换后会变成整数1。随后的 is_wp_error()错误校验失效,程序拿到user_id=1。绝大多数WordPress站点ID为1的账号就是超级管理员。插件生成绑定管理员ID的自动登录Nonce链接,攻击者访问链接即可无需密码直接登录网站最高权限管理员后台。
拿到管理员权限之后,攻击者可以新建管理员账号、上传恶意主题/插件、篡改网页内容、导出数据库全部敏感数据,网站完全沦陷。
⚠️只有开启“注册后自动登录”配置的网站才存在被利用风险。
Wordfence付费用户7月15日已下发防护规则,免费用户8月14日获得防护规则。防护规则不等于修复,必须升级插件版本。
✅运维处置建议
- 优先升级插件
使用Forminator Forms:升级到 1.56.2及以上;使用User Profile Builder:升级到 3.16.5及以上。对于User Profile Builder插件,如果暂时无法升级,建议关闭“注册后自动登录”选项,临时缓解风险。 检查Forminator Forms,尽量不要自定义文件上传存储目录,保持默认上传路径,利用 .htaccess阻止脚本执行。网站开启Wordfence等WAF防护只是缓解手段,漏洞的根本修复方式是更新插件版本。 定期审计WordPress全部插件、主题版本,及时更新,不要长期搁置旧版本。 漏洞发生后,建议核查网站管理员账号列表,排查是否存在新增未知管理员账号。
夜雨聆风