CVE-2026-2717WordPress HTTP Headers插件在所有版本(包括1.19.2及之前)中存在CRLF注入漏洞。该漏洞源于在将自定义头部名称和值写入Apache的.htaccess文件之前,未进行充分的清理。拥有管理员及以上权限的经过身份验证的攻击者,可以通过“Custom Headers”设置注入任意换行符和额外的Apache指令。这会导致Apache配置解析错误,从而可能造成全站拒绝服务(DoS)。
该漏洞的技术核心在于WordPress插件对用户输入处理不当。插件允许管理员配置自定义HTTP头部,这些数据通过`insert_with_markers()`函数被写入网站根目录下的`.htaccess`文件中。由于缺乏对输入字段中换行符(CRLF序列)的过滤,攻击者可以在头部名称或值中注入`
`字符。当攻击者构造包含换行符的恶意Payload(例如在Header Value中添加换行符后跟随无效的Apache指令)并保存设置时,`.htaccess`文件会被修改为包含非法的Apache配置语法。Apache服务器在读取或重载配置时,若遇到语法错误,通常会拒绝服务或无法启动,从而导致整个网站不可用。