CVE-2025-48106CVE-2025-48106是CMSSuperHeroes公司开发的WordPress主题Clanora中存在的一个高危安全漏洞。该漏洞属于"危险类型文件的无限上传"(Unrestricted Upload of File with Dangerous Type)类别,允许未经认证的攻击者上传恶意文件到目标服务器。该漏洞由Patchstack安全团队的[email protected]发现并报告,CVSS 3.1评分高达10.0分,属于最高严重等级。Clanora主题广泛用于构建社区和氏族(Clan)类型的网站,在WordPress主题市场中拥有一定的用户基础。该漏洞影响所有早于1.3.1版本的Clanora主题,由于攻击向量为网络(AV:N)、无需认证(PR:N)、无需用户交互(UI:N),且对机密性、完整性和可用性均产生高影响(C:H/I:H/A:H),同时具有作用域变更特征(S:C),使得该漏洞极易被远程攻击者利用。攻击者可以利用此漏洞上传Web Shell等恶意文件,从而获取服务器控制权限,执行任意代码,窃取敏感数据,或将服务器纳入僵尸网络进行进一步攻击。受影响的网站管理员应立即检查并更新主题至1.3.1或更高版本,以消除安全风险。
该漏洞的根源在于Clanora主题在处理文件上传功能时缺乏对上传文件类型和内容的充分验证。WordPress主题通常提供媒体上传、头像上传或主题特有的文件管理功能,而Clanora主题在实现这些功能时未对上传文件的扩展名、MIME类型及文件内容进行严格的过滤和检查。攻击者可以通过构造包含恶意代码的文件(如PHP Web Shell),将其伪装成合法文件类型(如图片、文档等),通过主题提供的上传接口提交到服务器。由于服务器端未对文件进行二次验证或对上传目录执行PHP解析限制,攻击者上传的恶意PHP文件可以直接被Web服务器解析执行。攻击者一旦成功上传Web Shell,即可获得与Web服务器进程相同的执行权限,进而执行系统命令、读写文件、访问数据库、建立反向Shell连接或植入持久化后门。由于该漏洞无需认证即可利用(PR:N),且无需用户交互(UI:N),攻击者可以通过自动化工具大规模扫描和攻击互联网上存在该漏洞的WordPress站点。由于CVSS向量中包含作用域变更(S:C),意味着漏洞利用的影响超出了主题本身,扩展到了Web服务器甚至整个操作系统层面,这进一步放大了漏洞的危害程度。