CVE-2026-6663WordPress GWD Connect插件在所有2.9及以下版本中存在权限缺失漏洞,导致受限代码执行风险。该漏洞源于插件默认未配置API密钥时,其独立代理端点未进行身份验证。未经身份验证的攻击者可利用此缺陷,通过发送特制请求触发update_agent动作,将任意PHP代码写入服务器文件,进而在特定环境下实现远程代码执行,威胁服务器安全。
该漏洞的核心在于WordPress插件“GWD Connect”的独立代理处理机制中存在安全缺陷。具体而言,插件中的`gwd-backup.php`和`gwd-logs.php`文件作为独立端点运行,设计用于处理备份和日志功能。然而,开发者在实现`update_agent`动作时,未对当前用户的身份状态进行严格的校验。在默认安装且未配置API密钥的情况下,系统跳过了认证检查。攻击者可以利用这一逻辑漏洞,构造恶意的HTTP POST请求,将包含PHP后门代码的数据通过`update_agent`参数传递给服务器。服务器接收到数据后,会将其直接写入到插件目录下的代理文件中。由于写入的文件是可执行的PHP文件,攻击者随后只需通过浏览器访问该文件,即可在服务器端执行任意系统命令,完全控制受影响的网站。此利用过程不需要管理员权限,但通常限于未注册的安装环境。