天下漏洞,尽知其名
MEDIUM

CVE-2026-84744 WPForms Lite 短代码注入漏洞

影响未授权用户可执行任意短代码并读取非公开文章附件信息

AI 研判

WPForms Lite 是一款 WordPress 表单插件。该漏洞源于插件在将用户提交的字段值回显到表单渲染结果前,未移除其中的短代码定界符,导致未认证用户可注入并执行站点已注册的任意短代码。

影响范围

WPForms Lite

WPForms Lite 1.5.0.1 至 2.0.2 版本受影响,其他版本暂无公开信息。

漏洞详情

漏洞类型为短代码注入。插件未对提交字段值中的短代码定界符做过滤或转义,便将其写回渲染后的表单页面,使攻击者提交的内容被 WordPress 当作短代码解析执行。攻击者可借此调用站点上已注册的短代码,并读取非公开文章附件的详细信息。

利用条件与风险

利用无需认证,仅需能向表单提交数据,实战中可用于信息泄露与功能滥用,CVSS 6.5 属中危。

修复建议

建议升级至 2.0.2 之后的修复版本;临时缓解可对表单提交值进行短代码定界符过滤或转义,并限制非公开内容的短代码访问。具体修复版本暂无公开信息。

原始情报

The WPForms Lite WordPress plugin from 1.5.0.1 to 2.0.2 does not remove shortcode delimiters from submitted field values before writing them back into the rendered form, allowing unauthenticated users to execute arbitrary shortcodes registered on the site and read the details of attachments belonging to non-public posts.