CVE-2026-3892WordPress Motors插件在1.4.107及之前的版本中存在任意文件删除漏洞。该漏洞源于become-dealer logo上传流程中的文件路径验证不足。低权限(订阅者及以上)的认证用户可利用此漏洞删除服务器上的任意文件,造成严重影响。
该漏洞的根本原因在于WordPress Motors插件在处理用户成为经销商的Logo上传功能时,未对用户提交的文件路径参数进行严格的安全验证。插件允许经过身份验证的用户(权限仅需订阅者级别)通过个人资料更新处理程序设置任意的文件系统路径。由于缺乏对路径中特殊字符(如../)的过滤,攻击者可以利用目录遍历技术,将文件操作的目标路径指向Web根目录之外或系统关键目录。结合文件删除逻辑,攻击者能够删除服务器上的任意文件。这可能导致网站配置文件丢失、无法访问或关键业务数据被破坏。