CVE-2026-9815CVE-2026-9815是MagicForm WordPress插件中存在的一个高危安全漏洞,该漏洞影响0.1.3及以下版本。该漏洞源于插件在处理通过未认证AJAX操作上传的文件时,未能对文件类型进行充分验证。具体而言,当表单的每个字段扩展名白名单(per-field extension allowlist)设置为空时,插件不会对上传的文件类型进行任何限制,允许未认证的攻击者上传PHP文件到服务器。由于WordPress上传目录通常可通过Web直接访问,攻击者上传PHP文件后即可通过浏览器直接访问该文件,从而在服务器上执行任意PHP代码,实现远程代码执行(RCE)。该漏洞的CVSS 3.1评分为6.5,属于中等严重级别,但其利用条件简单(无需认证、无需用户交互),且攻击向量为网络可达,因此实际威胁程度较高。攻击者可以利用此漏洞完全控制受影响的WordPress网站,获取服务器权限,窃取敏感数据,植入后门或进行进一步的内网渗透。该漏洞由WPScan团队([email protected])发现并报告,是WordPress生态系统中典型的插件安全问题的典型案例。
MagicForm WordPress插件通过AJAX端点接收文件上传请求,当用户创建表单时,可以为每个文件上传字段配置允许的文件扩展名白名单。然而,该插件在处理文件上传时存在逻辑缺陷:当某个文件上传字段的扩展名白名单为空(即管理员未配置任何允许的扩展名)时,插件并未执行默认的安全检查(如拒绝所有文件类型或仅允许安全类型),而是直接接受任意类型的文件上传。攻击者利用此漏洞的技术步骤如下:1)通过WordPress的AJAX接口(通常是wp-admin/admin-ajax.php)向MagicForm的文件上传处理函数发送POST请求;2)在请求中包含一个伪装成其他类型的PHP文件(如将Content-Type设置为image/jpeg);3)由于白名单为空,插件不会检查文件扩展名,PHP文件被成功上传到WordPress的uploads目录;4)攻击者通过浏览器访问上传的PHP文件,Web服务器解析并执行其中的PHP代码。整个攻击过程无需任何认证(PR:N),无需用户交互(UI:N),攻击复杂度低(AC:L),仅需网络可达(AV:N)。该漏洞导致机密性影响为低(C:L,攻击者可读取服务器文件)、完整性影响为低(I:L,攻击者可修改服务器内容)、可用性影响为无(A:N)。