CVE-2026-3141 (CVSS 9.1) - The FormGent plugin for WordPress is vulnerable to unauthorized arbitrary file d

CVE-2026-3141是WordPress FormGent插件(≤1.9.2)中的未授权任意文件删除漏洞,CVSS 9.1。攻击者可利用/wp-json/formgent/responses/attachments端点删除包括wp-config.php在内的重要文件,进而完全接管站点。本报告详细分析漏洞成因、利用步骤及修复方案。

🔥 热门漏洞情报 · NVD-Latest · 2026-08-01

CVE-2026-3141 (CVSS 9.1) - The FormGent plugin for WordPress is vulnerable to unauthorized arbitrary file d

Critical · CVSS 9.1 身份认证缺失 + 任意文件删除(路径遍历)
CVE-2026-3141

📋 漏洞概述

WordPress FormGent插件存在未授权任意文件删除漏洞,可删除wp-config.php等关键文件,导致站点完全接管。

📋 基础信息

受影响版本WordPress FormGent plugin <= 1.9.2
漏洞类型身份认证缺失 + 任意文件删除(路径遍历)
CVSS9.1 · Critical
CVECVE-2026-3141

🔬 漏洞根因

在routes/rest/api.php中,/wp-json/formgent/responses/attachments REST API路由注册时未添加任何认证中间件,且端点缺少capability检查,导致未认证用户可调用任意文件删除功能。删除操作未对文件路径进行充分校验,当wp-content/uploads/formgent目录不存在(默认状态)时,攻击者可利用路径拼接中的../符号穿越目录,从而删除任意文件。

🎯 攻击场景

1. 确认目标站点WordPress装有受影响版本的FormGent插件(≤1.9.2);2. 构造HTTP请求发送到/wp-json/formgent/responses/attachments端点,在文件名参数中嵌入../序列,如../../../../wp-config.php;3. 由于目标站点默认不存在wp-content/uploads/formgent目录,插件内置的路径遍历保护未生效;4. 未认证请求成功触发删除操作,目标wp-config.php文件被删除;5. 攻击者随后可访问WordPress安装向导,重新安装站点并注入恶意配置,实现完全接管。

💥 漏洞影响

未认证攻击者可以删除插件上传目录中的任意文件,并且在Linux服务器上,若uploads/formgent目录不存在,可突破目录限制删除任意文件,包括wp-config.php。这会导致WordPress配置丢失、站点失效,甚至可通过重新安装流程实现完全接管,造成严重的数据泄露和服务不可用。

🛡️ 修复建议

立即升级FormGent插件至1.9.2之后的修复版本(如1.9.3或最新版)。临时缓解措施:在Web服务器防火墙(WAF)层面屏蔽对/wp-json/formgent/responses/attachments的访问,或通过代码片段强制该REST路由要求登录权限;同时预创建wp-content/uploads/formgent目录并设置最小必要权限,降低路径遍历风险;定期备份关键文件。

📎 参考链接

🚨 威胁评估

📈 EPSS 利用概率低 (0.5%) (高于 38.1% 的漏洞)
🚨 CISA KEV未被已知利用
🔧 公开 PoC暂无公开 PoC

⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-08-03 08:27 | 来源: NVD-Latest

🤖 常见问题解答(FAQ)

❓ 如何检测针对该漏洞的攻击尝试?

监控访问日志中/wp-json/formgent/responses/attachments的未认证请求,重点检查文件名参数是否包含../、%2e%2e等路径穿越特征。

❓ 如果无法立即升级,如何临时防护?

可在Nginx/Apache中拒绝未认证访问该REST路由,或使用WordPress代码将路由注册加上permission_callback返回当前用户必须登录。

❓ wp-config.php被删除后如何恢复?

使用备份还原wp-config.php;若无备份,需重新配置数据库连接信息,并立即重置所有站点管理员密码和密钥,同时排查是否有恶意代码注入。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)