CVE-2025-13329CVE-2025-13329是WordPress平台File Uploader for WooCommerce插件中的一个严重安全漏洞。该漏洞存在于插件的REST API端点'add-image-data'的回调函数中,由于缺少文件类型验证,允许未认证的攻击者上传任意文件到Uploadcare服务,随后可以下载到受影响网站的服务器上,最终可能导致远程代码执行。CVSS评分为9.8,属于严重级别。该漏洞影响版本至1.0.3,攻击者无需任何权限即可利用此漏洞,对使用该插件的WordPress网站构成严重威胁。
该漏洞的根本原因在于File Uploader for WooCommerce插件在处理文件上传时未对上传文件的MIME类型和扩展名进行充分验证。攻击者可以通过向WordPress REST API的'add-image-data'端点发送恶意构造的请求,上传包含恶意代码的文件(如PHP脚本)。由于验证不完善,攻击者可以绕过安全限制,将任意文件上传到Uploadcare云存储服务。一旦文件被上传,攻击者可以通过特定的下载机制将文件拉回到目标服务器。如果上传的文件是PHP webshell,攻击者即可在服务器上执行任意命令,实现远程代码执行,从而完全控制受影响的WordPress站点。