NVD Recent CVEs
CVE-2026-15450:适用于 WordPress 的 Nex Forms – Ultimate Form Builder – Lite 插件存在任意文件删除漏洞,可通过路径遍历利用,影响所有不高于 9.2.3 版的版本。该漏洞是由于
适用于 WordPress 的 Nex Forms – Ultimate Form Builder – Lite 插件存在任意文件删除漏洞,可通过路径遍历利用,影响所有不高于 9.2.3 版的版本。原因是 delete_file() AJAX 处理程序从数据库获取文件路径后,未经验证(没有 realpath()、basename() 或允许列表检查)便直接传递给 unlink();同时,insert_record() AJAX 处理程序允许同一已认证用户在目标 location 列中存储任意值。wp_kses() 只会删除 HTML 标签,无法阻止路径遍历或绝对路径。这使具有管理员级别及以上权限的已认证攻击者能够删除受影响站点服务器上的任意文件,包括 wp-config。当插件的用户级选项被配置为其他值时,较低权限的攻击者也可能利用该漏洞。