CVE-2026-32384CVE-2026-32384是WordPress插件WpBookingly service-booking-manager中的一个高危安全漏洞,CVSS评分7.5。该漏洞属于PHP本地文件包含(Local File Inclusion, LFI)类型,产生于插件对文件名/路径的验证和控制不足。攻击者可以通过构造恶意请求,利用不安全的文件包含机制读取服务器上的敏感文件,如配置文件(/etc/passwd)、数据库凭证、wp-config.php等。成功利用此漏洞可能导致敏感信息泄露、服务器配置暴露,甚至在特定条件下配合其他漏洞实现远程代码执行。由于该插件在WordPress中被广泛用于服务预订管理,漏洞影响范围较大,建议相关用户立即采取修复措施。
该漏洞存在于WpBookingly插件的PHP代码中,由于对include/require语句中使用的文件名参数缺乏充分的输入验证和安全控制。攻击者可以通过HTTP请求参数操控文件路径,利用目录遍历技术(如使用../)访问服务器上的任意文件。典型的攻击场景包括:1) 读取系统敏感文件获取服务器配置信息;2) 读取WordPress配置文件wp-config.php获取数据库凭证和加密密钥;3) 读取其他应用配置文件获取凭据信息。CVSS向量显示攻击复杂度为高(AC:H),需要低权限用户参与(PR:L),但无需用户交互(UI:N)。漏洞影响机密性、完整性和可用性三个安全属性,评分均为高(C:H/I:H/A:H)。修复版本为1.2.10,需要从官方渠道获取更新。