天下漏洞,尽知其名
MEDIUM 重点关注

CVE-2026-103293 MPG WordPress 插件任意文件读取漏洞

影响具有 Editor 及以上权限的用户可读取服务器任意文件

AI 研判

MPG 是 WordPress 的一款插件,在 4.2.3 之前的版本中,导入项目时未校验数据集来源是否为远程 URL,便将其当作本地文件系统路径处理并复制到公开可访问的 uploads 目录。攻击者可借此读取服务器上的任意文件,且复制后的文件可被未认证访客下载。

影响范围

MPG WordPress Plugin

MPG WordPress 插件 4.2.3 之前的版本。具体受影响版本范围暂无更详细的公开信息。

漏洞详情

漏洞类型为任意文件读取(路径处理不当)。成因是插件在导入项目时未验证数据集来源是否为远程 URL,直接将其作为本地路径进行文件复制。具有 Editor 及以上角色的用户可构造恶意导入请求,将服务器上的敏感文件复制到公开的 uploads 目录,随后未认证访客即可通过 URL 访问该文件。

利用条件与风险

利用前提是攻击者需具备 Editor 或更高权限的账户。实战中可用于读取 wp-config.php 等敏感配置文件,进而获取数据库凭据,风险较高。

修复建议

建议升级 MPG 插件至 4.2.3 或更高版本。临时缓解措施包括限制 Editor 及以上角色的账户权限、加强上传目录访问控制,具体官方修复细节暂无更多公开信息。

原始情报

The MPG WordPress plugin before 4.2.3 does not validate that the dataset source supplied when importing a project is a remote URL before treating it as a local filesystem path and copying that file into a publicly accessible uploads folder. This makes it possible for users with the Editor role and above to read the contents of arbitrary files on the server, with the copied file then retrievable by unauthenticated visitors.