CVE-2026-94666 ZealousWeb Generate PDF using Contact Form 7 路径遍历漏洞
影响攻击者可读取服务器上的任意文件
AI 研判
ZealousWeb 开发的 WordPress 插件 Generate PDF using Contact Form 7 存在路径遍历漏洞(CVE-2026-94666,CVSS 7.5)。该漏洞源于对路径名限制不当,允许攻击者通过构造恶意路径访问受限目录之外的文件。影响 4.2.1 及之前的所有版本。
影响范围
ZealousWeb Generate PDF using Contact Form 7
Generate PDF using Contact Form 7 插件 4.2.1 及之前版本(从 n/a 到 4.2.1)。
漏洞详情
漏洞类型为路径遍历(Path Traversal)。插件在处理文件路径时未正确限制用户输入,攻击者可通过 ../ 等序列跳出受限目录,读取服务器上的敏感文件。该漏洞可远程利用,无需认证。
利用条件与风险
利用前提为插件已安装并启用,攻击者无需认证即可通过网络发起请求。实战中可能导致配置文件、凭据等敏感信息泄露。
修复建议
官方已发布修复版本,建议升级至 4.2.1 之后的版本。临时缓解措施包括禁用插件或限制对受影响端点的访问,暂无其他公开信息。
原始情报
Improper Limitation of a Pathname to a Restricted Directory (‘Path Traversal’) vulnerability in ZealousWeb Generate PDF using Contact Form 7 generate-pdf-using-contact-form-7 allows Path Traversal.This issue affects Generate PDF using Contact Form 7: from n/a through 4.2.1.