CVE-2026-9290CVE-2026-9290是WordPress插件WP User Manager中的一个高危安全漏洞。该插件是用于构建用户资料和会员管理的流行工具,漏洞存在于所有版本直至2.9.17。漏洞根源在于profile template scope函数存在不安全的文件包含逻辑,允许未经认证的远程攻击者通过构造特殊的请求参数,包含服务器上的任意.php文件。一旦攻击者成功利用此漏洞,可以执行任意PHP代码,从而绕过访问控制、获取敏感数据或在服务器上建立持久化后门。由于该漏洞无需认证即可利用,且CVSS评分达到7.5,对使用该插件的WordPress站点构成严重威胁。攻击者可以利用此漏洞读取配置文件、数据库凭证或其他敏感信息,严重影响网站安全。
该漏洞属于经典的本地文件包含(LFI)类型安全问题。漏洞点位于WP User Manager插件的profile template scope函数中,具体在处理模板路径时未对用户输入进行充分的过滤和验证。攻击者可以通过构造类似../的目录遍历序列,结合php://filter等协议包装器,尝试包含任意本地.php文件。在某些配置下,如果攻击者能够上传图片或其他文件并控制其扩展名为.php,则可以实现远程代码执行(RCE)。漏洞利用的关键在于插件在动态加载模板文件时,使用了用户可控的输入而未进行安全校验。参考链接中涉及的多个文件如functions.php、permalinks.php、profile.php以及Router.php都可能是漏洞相关的代码路径。攻击者通常会尝试包含wp-config.php获取数据库凭据,或包含已上传的恶意.php文件实现代码执行。