CVE-2026-9690CVE-2026-9690是存在于WordPress插件WP Media Folder Addon中的一个高危安全漏洞。该漏洞允许未经认证的远程攻击者通过构造特定的请求,下载服务器上的任意文件,包括敏感的系统配置文件、数据库凭证、WordPress配置文件(wp-config.php)以及其它包含机密信息的文件。
该漏洞由Patchstack安全团队的研究员[email protected]发现并报告,披露日期为2026年6月17日。根据CVSS 3.1评分体系,该漏洞获得7.5分(满分10分),属于高危级别。其CVSS向量为CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N,表明该漏洞可通过网络远程利用,攻击复杂度低,无需任何特权或用户交互即可触发,对机密性产生高影响,但不影响完整性和可用性。
WP Media Folder Addon是WordPress中广泛使用的一款媒体管理插件,用于增强WordPress默认的媒体库功能,提供文件夹管理、文件同步、媒体分类等扩展能力。由于该插件通常被部署在大量WordPress网站上,且该漏洞无需认证即可利用,因此其潜在影响范围非常广泛。攻击者可以利用此漏洞窃取网站的敏感配置文件,获取数据库连接凭证,进而进一步入侵网站或窃取用户数据。
该漏洞影响WP Media Folder Addon 4.0.1及以下的所有版本。受影响用户应及时将插件升级至4.0.2或更高版本以修复此安全漏洞。
WP Media Folder Addon插件中存在任意文件下载漏洞的根本原因在于插件对用户提供的文件路径参数缺乏充分的验证和过滤。插件中可能存在一个用于下载或读取媒体文件的接口(如AJAX端点或REST API端点),该接口接收用户传入的文件路径或文件ID参数,并直接用于文件读取操作,而未对路径进行严格的合法性校验。
攻击者可以通过构造包含目录遍历序列(如../)或绝对路径的恶意请求,绕过插件预期的文件下载逻辑,访问Web服务器上任意可读的文件。常见的攻击向量包括修改请求参数中的文件路径字段,加入路径遍历字符,从而读取如wp-config.php(包含数据库用户名、密码、认证密钥等敏感信息)、.htaccess、/etc/passwd等关键文件。
由于该漏洞无需任何认证(PR:N)且无需用户交互(UI:N),攻击者可以完全自动化地批量扫描和利用存在漏洞的WordPress站点。攻击复杂度低(AC:L),仅需向目标站点的特定端点发送精心构造的HTTP请求即可完成攻击。一旦成功利用,攻击者可获取站点的核心配置文件,为后续的深度入侵(如数据库入侵、权限提升、网站篡改等)奠定基础。
该漏洞的利用通常通过HTTP GET或POST请求完成,攻击者只需定位到插件暴露的文件下载端点,传入恶意路径参数即可下载目标文件。