当前位置:首页 >  站长 >  网站运营 >  正文

Gravity Forms曝未认证任意文件上传,CVSS评分9.8

 2026-09-21 20:42  来源: 互联网   我来投稿 撤稿纠错

  一键部署OpenClaw

A5站长网9月21日消息,WordPress表单插件Gravity Forms被披露一个未认证的任意文件上传漏洞,编号CVE-2026-84434,CVSS评分为9.8。影响范围是3.1.0.4及之前的所有版本,问题出在文件上传的处理逻辑上:字段验证流程与文件落盘流程彼此独立,可见性被设为隐藏的文件上传字段绕过了扩展名校验,被拒绝的文件状态随后又被交给上传函数处理,中间没有二次验证。

触发条件需要说清楚,它决定了实际风险范围。利用前提是目标表单里存在一个可见性为隐藏的文件上传字段,只要表单对外公开且满足这个条件,未认证访问者就能到达这条路径。如果站点没有这类字段,攻击面会小很多,但插件本身仍应升级。

成功利用的后果是可以上传可执行文件,进而在服务器上执行任意代码,形成远程代码执行。对使用表单接收附件、工单、多步报价的站点来说,公开表单本身就是上传入口。当前没有公开的在野利用报告,漏洞也未被列入被利用漏洞目录,但一个无需认证、覆盖大量装机量的上传缺陷,通常不会等太久。

处置动作比较明确:升级到3.1.1或更高版本。在完成升级前,可以先排查所有对外表单里的隐藏文件上传字段并临时禁用;也可以在Web服务器层面禁止上传目录执行脚本,配置要点是拒绝对上传目录内脚本文件的解析与执行,这层防护对同类缺陷同样有效。

排查环节容易被省略。建议检查访问日志里针对表单提交端点的异常POST请求,尤其是提交后紧跟着访问上传目录内部文件的记录;同时确认上传目录中是否存在本不该出现的脚本文件。同一组件的上一个同类缺陷在3.0.3修复,两次问题出现在相近的子系统里,说明这类校验不是一次修补就能收尾的。

申请创业报道,分享创业好点子。点击此处,共同探讨创业新机遇!

相关标签
gravity
forms

相关文章

热门排行

信息推荐