CVE-2026-91072 EWWW Image Optimizer 路径遍历漏洞
影响管理员可越权重命名或删除站点外 WebP 衍生图片文件
EWWW Image Optimizer 是 WordPress 的图片优化插件。其 WebP 衍生文件迁移逻辑未将操作限制在当前站点的上传目录内,导致具备管理员权限的攻击者可越界操作文件。在多站点网络中,还可影响其无权访问的其他站点文件。
影响范围
EWWW Image Optimizer WordPress 插件 8.8.0 之前的版本。
漏洞详情
漏洞属于路径遍历(目录穿越)类型,成因是 WebP 衍生文件迁移例程未对目标路径做归属校验,未限定在当前站点 uploads 目录内。攻击者以管理员身份触发迁移操作时,可传入或影响越界路径,从而重命名或删除作用域外的既有 WebP 衍生图片文件。
利用条件与风险
利用前提是攻击者已拥有 WordPress 管理员权限,因此单独利用价值有限;但在多站点网络中可跨站点破坏文件,造成数据丢失或站点图片异常。
修复建议
升级 EWWW Image Optimizer 至 8.8.0 或更高版本。临时缓解措施暂无公开信息,建议限制管理员账号权限并加强多站点环境下的访问控制。
The EWWW Image Optimizer WordPress plugin before 8.8.0 does not confine a WebP-derivative file migration routine to the current site’s own uploads directory, letting an attacker with Administrator-level access rename or delete existing WebP-derivative image files outside that scope, including, on a multisite network, files belonging to a different site they have no access to.