CVE-2026-9200CVE-2026-9200是WordPress Query Shortcode插件中的一个高危本地文件包含漏洞。该插件在所有版本直至0.2.1版本中均存在此安全问题。漏洞源于shortcode函数对用户输入的文件路径缺乏充分的验证和过滤,使得攻击者可以通过构造特殊的短代码请求,包含服务器上的任意PHP文件并执行其中的代码。攻击者利用此漏洞可以绕过WordPress的访问控制机制,获取服务器上的敏感信息,甚至在特定条件下实现完整的远程代码执行,从而完全控制受影响的WordPress站点。此漏洞需要攻击者具备至少contributor(贡献者)级别的账户权限,属于低权限认证攻击场景,但由于无需用户交互且可通过网络远程利用,因此仍然具有较高的实际威胁性。建议受影响的用户立即更新至插件最新版本或采取临时缓解措施。
该漏洞属于经典的本地文件包含(Local File Inclusion)类型,存在于Query Shortcode插件的shortcode处理逻辑中。具体来说,插件在处理短代码时,直接将用户可控的参数作为文件路径进行include或require操作,而没有对路径进行安全过滤或使用basename()等函数进行规范化处理。攻击者可以通过构造类似[query_shortcode file='../../../../etc/passwd']或[query_shortcode file='恶意PHP文件路径']的短代码来触发文件包含。由于WordPress的短代码机制允许在文章内容、页面内容甚至评论中插入,因此攻击面相当广泛。漏洞利用的关键前提是攻击者需要拥有一个至少具有contributor权限的WordPress账户。一旦成功利用,攻击者可以读取服务器敏感文件(如/etc/passwd、wp-config.php等)获取凭据信息,或者上传包含恶意代码的PHP文件后通过LFI包含执行,从而实现远程代码执行。