CVE-2026-78088 是 WordPress 插件 Contest Gallery – Upload & Vote Photos, Media, Sell with PayPal & Stripe 中的一个任意文件覆盖漏洞。NVD 描述指出,该插件在所有 32.0.1 及更早版本中,由于对 'baseUrlForFacebook' 参数缺乏充分的文件路径校验(file path validation),导致攻击者可以覆盖服务器上已知路径的文件。插件的标题将该问题表述为“未认证任意文件覆盖(Unauthenticated Arbitrary File Overwrite)”,但 NVD 的详细描述与 CVSS 向量(PR:L,即需要低权限)均表明实际利用需要攻击者具备订阅者(subscriber)及以上的已认证账户,两者在“是否需要认证”上存在表述差异,部署方应以 CVSS 与描述中的已认证前提为准进行风险评估。成功覆盖文件后,在满足特定前置条件(例如被覆盖的目标为可被 Web 访问并执行的脚本文件、目录权限允许写入、Web 服务器配置允许执行该路径等)时,可能进一步升级为远程代码执行(RCE),从而使攻击者获得在目标站点上执行任意代码的能力。CVSS 3.1 评分为 8.8,向量为 AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H,属高危。该 CVE 未被列入 CISA KEV,也没有任何输入字段标注已在野利用或已武器化,因此目前不应将其描述为已被实际利用。修复建议是尽快升级至 32.0.1 之后已修复的版本;若无可用补丁,应限制插件上传/文件相关接口的访问、加强 Web 目录写权限与执行权限的最小化配置,并对相关文件完整性进行监控。
💡 影响/原因: 该漏洞允许低权限账户覆写服务器文件,在特定配置下可升级为远程代码执行,直接威胁 WordPress 站点的完整性与可用性。受影响的是广泛部署的第三方插件,且修复版本需高于 32.0.1,未及时升级的站点将长期暴露。