LWS Optimize 任意文件读取漏洞CVE-2026-12089
LWS Optimize 是 LWS 开发的免费全能 WordPress 全站加速优化插件,兼容所有主机(仅部分专属缓存功能仅限 LWS 自家服务器)。
一、基本情况
LWS Optimize 是 WordPress 网站性能优化插件,提供 CSS 合并压缩与缓存功能,WP6.0+、PHP7.4 + 即可使用,主打一站式提速。

LWS Optimize 无付费版、无功能阉割,全部主流优化功能开放,无广告、操作简单,新手一键优化,对标付费缓存插件 WP Rocket。
栋科技漏洞库关注到 LWS Optimize 3.3.19 及更早版本存在任意文件读取漏洞,现已被追踪为CVE-2026-12089,CVSS 3.0 评分 4.9。
二、漏洞分析
CVE-2026-1208漏洞是WordPress 插件 LWS Optimize(一体化网站加速与缓存工具)3.3.19 及更早版本中存在的任意文件读取漏洞。
由于combine_current_css()函数直接信任从页面HTML中提取的<link rel="stylesheet" href="...">地址标签的 href 属性值作为文件路径,
将站内 URL 转换为服务器绝对文件路径后,调用 file_get_contents () 与 Minify\CSS::add () 读取文件;
代码未校验解析后的路径是否限定在网站根目录 ABSPATH 内,即通过 str_replace() 将站点 URL 替换为 ABSPATH,
再使用 file_get_contents() 读取文件内容,也未校验文件后缀是否为.css。
导致攻击者可通过构造包含路径遍历序列(如 ../../../wp-config.php)的 href 值,使 file_path 超出 ABSPATH 限制读取服务器任意文件。
这意味着已登录且拥有编辑者及以上权限的攻击者,可利用此漏洞读取服务器任意文件。
三、影响范围
LWS Optimize ≤ 3.3.19
四、修复建议
LWS Optimize > 3.3.19
五、参考链接
管理员已设置登录后刷新可查看