CVE-2026-3243Advanced Members for ACF WordPress插件在1.2.5及之前版本中存在路径验证不足漏洞。认证攻击者(订阅者级)可利用`create_crop`函数通过路径遍历删除服务器任意文件,如删除`wp-config.php`可导致远程代码执行。
该漏洞位于插件`core/modules/class-avatar.php`文件的`create_crop`函数中。由于未对用户输入的文件路径进行充分的规范化处理和安全校验,攻击者可利用目录遍历字符(如`../`)跳出预期目录。攻击者仅需拥有最低权限(订阅者),即可发送恶意请求删除关键系统文件。特别是删除`wp-config.php`后,WordPress将进入未安装状态,攻击者可借此访问安装页面,重置数据库连接并创建新的管理员账户,从而在服务器上执行任意代码,完全接管站点。