CVE-2026-9197Smart Slider 3是WordPress平台上一款流行的幻灯片制作插件,广泛应用于各类网站以创建动态图片轮播和滑动展示。该插件在所有版本直至3.5.1.36存在一个严重的安全漏洞,攻击者可利用replaceHTMLImage函数中的目录遍历缺陷读取服务器上的任意文件内容。此漏洞需要攻击者拥有管理员级别或更高的WordPress账号权限,一旦成功利用,攻击者可获取服务器敏感配置文件、数据库凭证、其他插件的密钥、用户密码哈希等机密信息,可能导致整个网站被完全控制。鉴于WordPress插件生态系统的广泛使用,该漏洞可能影响大量使用此插件的网站,建议管理员立即采取修复措施。漏洞于2026年6月6日被公开披露,由Wordfence安全团队发现并报告。
该漏洞存在于Smart Slider 3插件的replaceHTMLImage函数中,由于对用户输入的文件路径缺乏充分的验证和过滤,攻击者可以通过构造特殊的文件路径参数来突破目录限制。漏洞代码位于ControllerSlider.php的第261行以及ExportSlider.php的第312行和第404行。攻击者利用目录遍历字符序列(如../)结合目标文件的绝对或相对路径,可以访问Web根目录之外的系统文件。典型的攻击payload可能包含类似../../../../etc/passwd的路径字符串,插件在处理时未进行路径规范化或边界检查,直接将用户提供的路径传递给文件系统操作函数。由于该漏洞需要管理员权限才能利用,攻击者必须首先获取有效的WordPress管理员会话,这可能通过钓鱼、弱密码或其他认证绕过手段实现。