CVE-2026-4347WordPress MW WP Form插件在5.1.0及之前版本中存在高危漏洞。由于文件路径验证不足,攻击者无需认证即可触发任意文件移动操作。在满足特定配置条件下,攻击者可移动关键文件如wp-config.php,从而轻松实现远程代码执行,严重威胁服务器安全。
该漏洞位于MW WP Form插件的`generate_user_filepath`和`move_temp_file_to_upload_dir`函数中。当表单包含文件上传字段且启用了“保存咨询数据到数据库”功能时,插件未严格验证用户输入的文件路径。攻击者可利用此缺陷,通过发送特制的POST请求,将服务器上的任意文件(如临时上传文件)移动至Web根目录或其他敏感位置。例如,攻击者可以将一个包含PHP代码的文件移动为可执行的.php文件,或者移动wp-config.php以破坏站点配置,最终导致远程代码执行(RCE)。