漏洞速览
- 漏洞编号:
CVE-2026-19991 - 风险评分:
8.1(高危) - 首次披露:2026-09-10
- 最近更新:2026-09-10
- 软件类型:插件
- 软件标识:
userswp - 受影响版本:<= 1.2.70
- 修复版本:1.2.71
- 是否已修复:是
漏洞详情
WordPress 的 UsersWP 插件在 1.2.70 及之前版本中存在任意文件删除漏洞,可通过 upload_file_remove() AJAX 处理器利用。 该插件在处理账户"文件"表单字段时,若未提供真实的 $_FILES 上传数据,会直接将 $_POST 中的值存入数据库(process_account() 调用 uwp_validate_fields(),再与 UsersWP_Files::validate_uploads() 的空结果进行数组合并)。
存储时仅通过 validate_file() 做检查,该函数仅拒绝包含字面量 '../' 的字符串,因此可被绕过。 随后在 upload_file_remove() 中处理该值时,再次经过 validate_file() 验证,随后由 uwp_get_file_relative_url() 进行规范化——该函数对存储的 URL 执行全局 str_replace,将上传目录基础 URL 替换掉。 若攻击者构造的 URL 中包含嵌入的 '..<上传目录基础URL>' 序列,就能在最后一次验证后被还原为 '../../' 路径遍历序列。
最终该转换后的值被拼接到上传目录路径后直接传入 wp_delete_file(),且没有任何规范路径 containment 检查。 这意味着拥有订阅者(Subscriber)及以上权限的已认证用户能够删除服务器上任意文件,包括 wp-config.php。
影响与风险
- 漏洞类型:Authenticated (Subscriber+) Arbitrary File Deletion
- 风险说明:漏洞可能被利用以执行未授权操作,建议按官方修复方案立即升级并复核安全配置。
- 研究人员:daroo
修复建议
- 按官方建议执行修复:更新至 1.2.71 或更高已修复版本。
- 复核
administrator/shop manager等高权限账号与角色授权。 - 排查近期插件安装/配置变更记录,确认无异常写入。
- 建议配合 WAF 与登录审计,持续观察可疑请求。



