WPvivid Backup & Migration WordPress插件存在一个严重漏洞,未经身份验证的攻击者可以利用该漏洞上传文件并在服务器上运行代码,最终往往导致网站完全被控制。
该漏洞的CVE编号为CVE-2026-1357,评分为9.8(严重),影响插件版本0.9.123及更早版本,0.9.124版本已修复此漏洞。
只有当网站启用了WPvivid的“从其他网站接收备份”功能(通过在插件设置中生成密钥)时,才会面临最严重的风险,因为该功能默认处于禁用状态,且密钥最多会在24小时后过期。
在易受攻击的流程中,攻击者可以针对备份接收端点,并触发与wpvivid_action=send_to_site参数关联的上传路径。
Wordfence 的研究人员指出,该漏洞源于加密错误处理机制的缺陷以及不安全的文件路径处理,两者结合使得任意 PHP 上传和远程代码执行成为可能。
上传机制的工作原理
当消息处理过程中 RSA 解密失败时,代码可以继续使用 false 值,这实际上会成为 AES/Rijndael 例程中一个可预测的“全空字节”密钥,从而允许攻击者构造服务器可以接受的数据。
该插件还会接受解密有效载荷中的文件名,而未进行适当的清理,这使得攻击者可以遍历目录,从而使文件能够逃逸出预期的备份目录并出现在可通过 Web 访问的位置。
WPvivid 在 0.9.124 版本中修复了此问题,方法是在解密密钥为 empty/false 时停止处理,并将上传限制为预期的备份文件扩展名(例如 zip/gz/tar/sql)。
管理员应更新至 0.9.124 版本,在不需要时禁用 receive-backup 密钥,轮换任何生成的密钥,并检查 Web 根目录,查看在启用密钥窗口周围是否创建了意外的 PHP 文件。




