CVE-2026-4882WordPress的User Registration Advanced Fields插件在1.6.20及之前版本中存在高危漏洞。由于`URAF_AJAX::method_upload`函数缺少文件类型验证,未认证攻击者可上传任意文件。若表单包含Profile Picture字段,可能导致远程代码执行,严重威胁服务器安全。
该漏洞源于插件中的`URAF_AJAX::method_upload`函数未对上传文件的类型及扩展名进行严格的安全校验。攻击者利用WordPress开放的AJAX接口,向`/wp-admin/admin-ajax.php`发送特制的POST请求。由于漏洞无需身份验证,攻击者可直接调用上传功能。利用前提是注册表单中启用了“Profile Picture”字段。在此条件下,攻击者可上传伪装或直接的Webshell文件(如.php)。一旦文件被写入服务器Web目录,攻击者即可通过HTTP请求访问该文件,从而在服务器端执行任意系统命令,实现远程代码执行,进而完全控制服务器。