CVE-2026-32369CVE-2026-32369是WordPress插件Medilink-Core中的一个高危安全漏洞,CVSS评分达到7.5分,属于高危级别。该漏洞类型为PHP本地文件包含(Local File Inclusion,LFI),存在于插件对文件包含路径的处理逻辑中。攻击者可以利用该漏洞通过构造特殊的请求参数,包含服务器上的任意本地文件,如配置文件、敏感数据文件等。在特定条件下,如果服务器配置允许远程文件包含(allow_url_include=On),攻击者甚至可以利用该漏洞执行远程代码,实现远程代码执行(RCE)。该漏洞影响Medilink-Core插件2.0.7之前的所有版本。攻击者无需高级权限即可利用此漏洞,这大大增加了其危害性。由于文件包含功能在Web应用程序中广泛使用,该漏洞可能影响大量使用该插件的WordPress网站。
该漏洞源于Medilink-Core插件在处理文件包含请求时,未对用户输入的文件路径进行充分的验证和过滤。攻击者可以通过构造恶意的文件路径参数,使应用程序包含任意本地文件。典型的利用方式是在请求中注入路径遍历序列(如../)来访问系统敏感文件。例如,攻击者可能尝试包含/etc/passwd文件来获取系统用户信息,或包含WordPress配置文件wp-config.php来获取数据库凭证。在某些配置下,攻击者可以通过包含恶意构造的远程文件来执行任意PHP代码。漏洞的根本原因在于插件使用了用户可控的输入作为include/require语句的参数,且缺乏适当的输入验证。修复方案是在包含文件前对路径进行规范化处理,验证文件是否存在于预期目录内,并限制可包含的文件类型和路径。