CVE-2023-50897CVE-2023-50897是WordPress插件Media File Renamer中的一个严重安全漏洞,CVSS评分高达9.1分。该漏洞属于危险类型文件无限制上传(Unrestricted Upload of File with Dangerous Type)漏洞,允许攻击者利用恶意文件进行攻击。受影响版本从插件早期版本直至5.7.7版本。由于该插件需要高权限才能操作,攻击者通常需要具备管理员或更高权限账户。一旦攻击成功,攻击者可以重命名服务器上的任意文件,最终实现远程代码执行(RCE),完全控制受影响的WordPress网站。此漏洞由PatchStack安全团队的审计人员发现并报告,披露日期为2026年1月5日。鉴于其严重性和高CVSS评分,建议所有使用该插件的用户立即采取修复措施。
该漏洞存在于Meow Apps开发的Media File Renamer WordPress插件中,版本范围从n/a至5.7.7。漏洞本质是插件对用户上传和文件重命名操作的验证和限制不足。攻击者可以通过WordPress后台管理界面,利用该插件的文件重命名功能,将普通文件(如图片、文本文件)重命名为PHP脚本文件(如.php、.phtml等),从而在Web服务器上创建可执行脚本。由于WordPress的媒体库上传机制默认不验证文件扩展名的安全性,攻击者可以上传包含恶意PHP代码的伪装文件,然后通过该插件的重命名功能将其改为可执行脚本。攻击成功后,访问重命名后的文件即可在服务器上执行任意代码,实现远程代码执行(RCE)攻击,获取服务器完全控制权。CVSS向量显示该漏洞可通过网络远程利用(AV:N),攻击复杂度低(AC:L),但需要高权限(PR:H),对机密性(C:H)、完整性(I:H)和可用性(A:H)均造成严重影响。