CVE-2026-32537nK Visual Portfolio, Photo Gallery & Post Grid 插件存在文件名控制不当漏洞。该漏洞源于 PHP 程序对 Include/Require 语句的文件名处理不严谨,允许攻击者实施 PHP 本地文件包含(LFI)攻击。受影响版本包括 3.5.1 及之前的所有版本。由于该漏洞无需用户交互且具有高机密性、完整性和可用性影响,对 WordPress 站点构成严重威胁。
该漏洞的核心在于插件未能正确过滤用户输入的文件路径参数,导致攻击者能够控制 PHP 的 include 或 require 函数所加载的文件。攻击者利用此漏洞,可通过发送特制的 HTTP 请求(通常针对 AJAX 端点),将路径遍历序列(如 '../')注入参数中。这允许攻击者读取服务器上的任意敏感文件(如 wp-config.php 或 /etc/passwd)。在特定配置下(如允许文件上传且文件名可控),本地文件包含可能进一步升级为远程代码执行(RCE),从而完全控制服务器。