CVE-2026-6262WordPress Betheme主题在28.4及之前的版本中存在任意文件删除漏洞。由于`upload_icons()`函数未正确限制用户控制的路径,允许具有投稿者及以上权限的认证攻击者通过路径遍历移动或删除服务器上的任意文件。该漏洞CVSS评分为6.5,属于中危级别,威胁网站完整性。
该漏洞源于Betheme主题中的`upload_icons()`函数在处理文件上传时存在逻辑缺陷。该函数直接使用了用户通过POST请求提交的参数`mfn-icon-upload`作为文件移动的目标路径,而未对该路径进行严格的目录限制校验(例如未使用`realpath`或`basename`进行过滤)。攻击者利用路径遍历序列(如`../`),可以将上传的临时文件移动到Web根目录之外的任意位置。在某些系统配置下,这种移动操作可以覆盖关键配置文件(如`wp-config.php`)或删除源文件,从而导致站点崩溃或数据丢失。由于需要身份验证,攻击者首先需要注册或获取一个具有投稿者(Contributor)及以上权限的账号。