CVE-2026-5524
Divi Form Builder <= 5.1.8 - 未认证任意文件上传导致远程代码执行(通过 'acceptFileTypes' 参数)
- 已发布
- 2026年7月2日
- 已更新
- 2026年7月2日
- 分配 CNA
- Wordfence
- 观察到的证据
- 2026年8月8日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H低 · 未来 30 天
- 百分位
- 88.6%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Divi Form Builder 插件(WordPress)在 5.1.8 及之前的所有版本中,存在任意文件上传漏洞,可导致远程代码执行。这是因为 do_image_upload() 函数中的文件扩展名校验不足,用户通过 acceptFileTypes POST 参数提供的输入被直接插入到用于验证上传文件的正则表达式中。攻击者可以指定 PHP 可执行扩展名,如 .phtml、.phar、.php5 或 .php7,从而绕过该插件仅专门阻止 .php 文件的 .htaccess 保护。此外,在基于 Nginx 的服务器上,.htaccess 保护完全无效,因为 Nginx 不处理 .htaccess 文件。这使得未认证的攻击者(可以从任何包含表单的公共页面获取 nonce)能够将可执行的 PHP 文件上传到公开可访问的 /wp-content/uploads/de_fb_uploads/ 目录,并通过 HTTP 访问上传的文件来实现远程代码执行。该漏洞在 5.1.3 版本中已得到部分修补。
来源
2大规模利用工具包,针对CVE-2026-5524(Divi表单构建器中的未认证文件上传远程代码执行漏洞)。功能包括多线程扫描、WAF绕过技术、自定义webshell部署以及交互式命令执行。
针对 CVE-2026-5524 的 Python 大规模利用工具包,该漏洞是 WordPress Divi Form Builder 插件中的未认证文件上传 RCE,支持 webshell 上传和命令执行。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。