CVE-2025-50002CVE-2025-50002是Farost Energia WordPress主题中的一个严重安全漏洞,CVSS评分达到满分10.0,属于紧急高危漏洞。该漏洞类型为"危险类型文件的无限制上传"(Unrestricted Upload of File with Dangerous Type),允许未经认证的攻击者通过该主题的上传功能向Web服务器上传Web Shell恶意脚本。由于该漏洞无需认证即可利用,且可通过网络远程触发,攻击者一旦成功利用,即可获得服务器的完全控制权,执行任意代码、窃取敏感数据或部署进一步的攻击。漏洞影响Farost Energia主题1.1.2及之前所有版本,由于该主题被广泛使用,全球大量WordPress网站可能受到影响。此类文件上传漏洞是Web应用安全中最危险的漏洞类型之一,攻击门槛低但危害极大,建议所有使用该主题的用户立即采取修复措施。
该漏洞存在于Farost Energia主题的文件上传处理逻辑中。主题在处理用户上传文件时,未对上传文件的类型、内容和扩展名进行充分的验证和过滤。攻击者可以构造恶意请求,上传包含PHP代码的Web Shell文件(如一句话木马),该文件会被保存在Web服务器的可访问目录中。一旦Web Shell成功上传,攻击者即可通过HTTP请求执行任意PHP代码,实现远程命令执行。由于主题未对上传目录设置合理的访问权限,Web Shell通常可以直接通过浏览器访问。攻击者可以利用Web Shell进一步渗透内网系统、窃取数据库凭证、安装后门或完全接管服务器。该漏洞的利用无需任何认证凭证,攻击者只需构造特定的HTTP POST请求即可完成文件上传,具有极高的威胁性。