CVE-2026-32496NYSL Spam Protect for Contact Form 7 插件在 1.2.9 及之前版本中存在路径遍历漏洞。由于未能正确限制受限目录的路径名,具有高权限的攻击者可利用此漏洞遍历服务器目录,并可能导致任意文件删除,对系统可用性造成严重影响。
该漏洞源于 NYSL Spam Protect for Contact Form 7 插件在处理文件操作请求时,未能对用户提交的路径参数进行严格的规范化处理和安全校验。插件代码直接使用了未经过滤的用户输入来构造文件系统路径,且未设置必要的目录边界检查机制。攻击者可通过在参数中插入“../”等目录遍历序列,突破预定目录的访问限制,进而访问服务器上的任意文件。根据CVSS向量分析,该漏洞的攻击复杂度较低(AC:L),但要求攻击者具备高权限(PR:H),这在WordPress环境中通常指管理员权限。尽管需要高权限,但其影响范围较广(S:C),且可用性影响高(A:H),表明该漏洞极可能被利用于执行任意文件删除操作。攻击者可能通过删除 `wp-config.php` 等关键配置文件导致站点瘫痪,或删除插件核心文件导致功能异常,对业务连续性造成严重威胁。此外,由于范围被修改为已更改,该漏洞可能影响同一服务器上的其他组件或服务,进一步扩大了攻击面。