漏洞概述 漏洞名称: Quick Playground for WordPress 1.3.1 - 未认证的远程代码执行 EDB-ID: 52596 CVE: CVE-2026-1830 发布日期: 2026-05-29 漏洞描述: Quick Playground 插件暴露了一个 REST API 端点 。该端点仅通过同步代码验证上传,而不需要认证的 WordPress 会话或权限检查。如果同步代码已知、弱、重用、泄露或可预测,攻击者可以使用路径遍历序列上传任意文件。此概念验证(PoC)演示了任意 PHP 文件上传导致远程命令执行。 影响范围 平台: 多个平台 类型: Web 应用 作者: cardosource 测试环境: Docker / Debian / Apache / PHP 8.2 / WordPress 6.x 修复方案 软件链接: https://downloads.wordpress.org/plugin/quick-playground-1.3.1.zip 建议: 更新插件至最新版本,确保同步代码的安全性和复杂性,避免使用弱、重用、泄露或可预测的同步代码。 POC 代码