WordPress Insert PHP Plugin 4.7.0 PHP Code Injection via REST API 漏洞概述 WordPress Insert PHP 插件版本低于 3.3.1 存在一个 PHP 代码注入漏洞,允许未经身份验证的攻击者通过向 WordPress REST API 注入恶意短代码来执行任意 PHP 代码。攻击者可以向 端点发送 POST 请求,并使用包含 短代码的精心构造的内容来包含和执行服务器上的远程 PHP 文件。 影响范围 受影响版本:Woody Code Snippets >= 0, < 3.3.1 修复方案 升级到 3.3.1 或更高版本 参考链接 ExploitDB-41308 Official Product Homepage 其他信息 严重性: CRITICAL 日期: 6/9/2026 CVE: CVE-2017-20251 CWE: CWE-94 Improper Control of Generation of Code ('Code Injection') CVSS: 9.3 CVSS V4 Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N Credit: sucuri.net @sucurisecurity