1. CVE-2026-48866 — WordPress Gravity Forms 插件文件上传路径遍历导致任意文件删除 aretiq.ai | 研究 | 2026-06-01 00:00 | 原文 ↗ | #vulnerability-research | #web-security | #wordpress | #path-traversal CVE-2026-48866:未认证攻击者可向 Gravity Forms 条目注入 ../ 序列,管理员删除该条目时会连带删除服务器任意文件(如 wp-config.php)致站点瘫痪;2.10.1 已修复。