CVE-2026-5192WordPress插件Forminator Forms在1.52.1及之前版本中存在路径遍历漏洞。由于未对特定参数进行严格过滤,未经身份验证的攻击者可利用此漏洞读取服务器上的任意文件。成功利用该漏洞需要目标表单配置了文件上传字段,并启用了“保存并继续”功能及邮件附件通知,攻击者借此可能获取敏感配置信息。
该漏洞出现在Forminator插件的文件上传处理逻辑中。当表单配置了“保存并继续”功能并允许在邮件通知中附加文件时,插件会处理`upload-1[file][file_path]`参数。由于代码缺乏对路径遍历字符(如`../`)的有效过滤,攻击者可以操纵该参数来指定服务器上的任意文件路径,而非预期的临时上传目录。尽管需要特定的表单配置条件,但攻击无需用户认证即可发起。一旦利用成功,攻击者能够读取Web服务器上的敏感文件,例如`wp-config.php`(包含数据库凭证),从而导致进一步的服务器入侵风险。CVSS 3.1评分为7.5,主要影响机密性。