CVE-2026-24970designingmedia开发的Energox WordPress主题被披露存在路径遍历漏洞(CVE-2026-24970)。该漏洞源于对受限目录路径名的限制不当,攻击者可利用此缺陷绕过安全限制,访问或操作预期目录之外的文件。此问题影响从n/a到1.2的所有版本,攻击者需具备低权限账号且无需用户交互即可利用。鉴于CVSS评分高达7.7,建议用户尽快采取措施修复。
该漏洞的根本原因在于designingmedia Energox主题未能对用户提交的文件路径参数进行严格的校验和过滤。在Web应用中,当程序接受用户输入并将其作为文件系统操作的路径(如读取、写入或删除)时,若未过滤`../`或绝对路径等特殊字符,就会发生路径遍历。在本例中,受影响的主题版本在处理特定请求时,允许攻击者通过低权限账户提交包含遍历序列的恶意数据。这导致攻击者能够突破Web根目录的限制,访问服务器上预期的受限目录之外的文件。虽然CVSS向量显示对机密性(C:N)和完整性(I:N)无直接影响,但结合参考链接中的“任意文件删除”描述,该漏洞主要威胁系统的可用性(A:H)。攻击者可删除关键的配置文件或系统文件,导致服务中断,且由于范围变更(S:C),可能影响同一服务器上的其他组件。