CVE-2026-94664 PDF for Contact Form 7 路径遍历漏洞
影响攻击者可读取服务器上的任意文件
AI 研判
WordPress 插件 PDF for Contact Form 7(add-ons.org 出品)存在路径遍历漏洞,影响 7.1.0 及之前版本。攻击者可构造包含 ../ 的路径参数绕过目录限制,访问预期目录之外的文件。
影响范围
PDF for Contact Form 7
PDF for Contact Form 7 插件 7.1.0 及更早版本(n/a 至 7.1.0)。
漏洞详情
漏洞类型为路径遍历(CWE-22),成因是插件未对用户可控的路径参数做充分规范化与目录限制校验。攻击者通过提交带有 ../ 序列的路径,使文件操作跳出受限目录,从而读取服务器上的敏感文件。
利用条件与风险
利用通常只需能够访问存在漏洞的功能点,无需认证或仅需低权限,实战中可用于窃取配置文件、凭据等敏感信息,风险较高。
修复建议
官方已发布修复版本,建议升级至 7.1.0 之后的版本;若暂无可用更新,可停用该插件或限制相关功能访问作为临时缓解。
原始情报
Improper Limitation of a Pathname to a Restricted Directory (‘Path Traversal’) vulnerability in add-ons.org PDF for Contact Form 7 pdf-for-contact-form-7 allows Path Traversal.This issue affects PDF for Contact Form 7: from n/a through 7.1.0.