CVE-2026-7522WordPress插件Advanced Database Cleaner Premium存在严重的本地文件包含(LFI)漏洞。该漏洞影响4.1.0及以下版本,根源在于未正确过滤'template'参数。经过身份验证的攻击者,仅需具备订阅者级别的低权限,即可利用此漏洞包含并执行服务器上的任意.php文件。攻击者可结合文件上传功能或利用现有文件,导致绕过访问控制、获取敏感数据甚至完全控制服务器,风险极高。
该漏洞主要由WordPress插件Advanced Database Cleaner Premium中的不安全文件处理机制引起。在特定功能调用中,插件直接接收用户通过POST或GET请求提交的'template'参数,并将其用于文件路径拼接,未进行充分的安全校验或路径遍历防护。攻击者首先需要获取一个低权限(如订阅者)的账户凭证,这在WordPress站点中通常很容易实现。随后,攻击者构造恶意请求,将'template'参数指向服务器上存在的PHP文件(如日志文件、临时上传文件或其他可写目录下的文件)。由于PHP的include或require特性,服务器会解析并执行该文件中的PHP代码。如果攻击者能够预先上传包含恶意代码的.php文件,或者利用服务器上的其他文件包含操作,即可实现远程代码执行(RCE)。此漏洞的危害在于其利用门槛低(仅需低权限)且后果严重(直接接管服务器权限)。