CVE-2026-6403WordPress Quick Playground插件在1.3.3及之前的版本中存在路径遍历漏洞。该漏洞源于`qckply_zip_theme()`函数对路径验证不足,将用户控制的'stylesheet'参数直接拼接到主题根目录路径,且未对目录遍历序列进行清理。未经身份验证的攻击者可利用此漏洞触发创建包含服务器文件系统中任意文件(如敏感配置文件wp-config.php)的ZIP压缩包,从而造成严重的信息泄露风险。
该漏洞的核心在于WordPress插件“Quick Playground”中处理主题下载请求时的逻辑缺陷。具体而言,漏洞位于`utility.php`中调用的`qckply_zip_theme()`函数。当插件处理请求时,它从参数中获取`stylesheet`变量,并将其直接与WordPress的主题根路径进行拼接。由于缺少对`../`或`..`等目录遍历字符的过滤或规范化处理,攻击者可以通过构造特制的`stylesheet`参数(例如`../../../../wp-config.php`)跳出原本限定的主题目录。这使得`ZipArchive`类在创建压缩包时,将服务器上指定的任意文件打包其中。攻击者无需登录即可发起攻击,一旦获取到`wp-config.php`等敏感文件,即可进一步获取数据库凭据或密钥,极大地威胁服务器安全。