CVE-2026-4132WordPress HTTP Headers插件在1.19.2及之前版本中存在安全漏洞。由于对文件路径验证不足和用户名输入缺乏过滤,经过身份验证的攻击者可利用该漏洞写入任意文件,从而在服务器上执行远程代码。
该漏洞源于插件对`hh_htpasswd_path`选项(文件路径)缺乏有效验证,且未对`hh_www_authenticate_user`选项(用户名)进行清理。在`apache_auth_credentials()`函数中,程序使用`sprintf`构造文件内容,并通过`update_auth_credentials()`函数调用`file_put_contents()`将内容写入攻击者控制的路径。拥有管理员权限的攻击者可利用此缺陷将包含PHP恶意代码的内容写入服务器任意位置的文件中(如.php文件),进而实现远程代码执行。