CVE-2025-13374CVE-2025-13374是WordPress Kalrav AI Agent插件中的一个严重安全漏洞。该插件用于为WordPress网站提供AI代理功能,但在2.3.3及以下所有版本中,kalrav_upload_file AJAX动作存在任意文件上传漏洞。由于缺少文件类型验证,攻击者可以在未经认证的情况下向受影响网站的服务器上传任意文件。这些恶意上传的文件可能包含webshell或其他恶意代码,从而实现远程代码执行(RCE),完全控制受影响的WordPress站点。此漏洞的CVSS评分高达9.8,属于严重级别,对互联网上的WordPress网站构成重大威胁。建议所有使用该插件的用户立即采取防护措施。
该漏洞存在于WordPress Kalrav AI Agent插件的AJAX处理逻辑中。具体来说,插件的kalrav_upload_file AJAX动作(位于kalrav-ai-agent.php#L967附近)缺少对上传文件类型的验证。正常情况下,文件上传功能应该验证文件的MIME类型、扩展名和内容,以防止恶意文件的上传。然而该插件直接接受用户上传的文件而没有进行任何安全检查。攻击者可以利用此漏洞上传包含PHP代码的webshell文件(如.php文件),然后通过访问该文件在服务器上执行任意命令。由于该AJAX端点不需要任何认证(未使用wp_ajax_nopriv_或权限检查),任何互联网用户都可以触发此漏洞。这种无认证的文件上传漏洞是Web应用中最危险的安全缺陷之一,因为它允许攻击者完全绕过身份验证机制。