CVE-2026-1830WordPress Quick Playground插件在1.3.1及之前版本中存在严重的远程代码执行(RCE)漏洞。该漏洞源于插件在REST API端点上缺乏充分的授权检查机制,导致敏感的同步代码被暴露,并允许未授权的任意文件上传。未经身份验证的攻击者可利用此缺陷,首先获取同步代码,随后通过路径遍历技术上传恶意PHP文件,进而在受害服务器上执行任意代码,对系统安全构成极高威胁。
该漏洞的根本原因是WordPress Quick Playground插件对REST API端点(如api.php和expro-api.php)的访问控制存在缺陷。插件未对特定API请求实施有效的身份验证,导致任何人都可以访问用于同步操作的代码端点。攻击流程如下:首先,攻击者向暴露的API端点发送请求以获取同步代码。其次,利用文件上传接口,结合目录遍历(Path Traversal)攻击载荷,将包含恶意后门的PHP文件上传至Web根目录以外的可执行目录(如uploads目录)。由于服务器通常配置为执行PHP文件,攻击者通过浏览器访问该文件的URL即可触发代码执行,从而完全接管服务器权限。