CVE-2025-53283CVE-2025-53283是WordPress插件Drop Uploader for Contact Form 7中的一个严重安全漏洞。该漏洞允许未经认证的攻击者通过该插件的上传功能上传任意文件,包括恶意WebShell,从而在服务器上执行任意代码。由于CVSS评分达到10.0,属于最严重的漏洞级别,对受影响系统构成极高风险。攻击者可以利用此漏洞完全控制WordPress网站,获取数据库敏感信息、挂马植入恶意代码或进行横向渗透。漏洞存在于插件的文件上传处理逻辑中,缺乏对上传文件类型的严格验证和过滤,攻击者可通过绕过文件类型检查上传.php等可执行文件。该漏洞影响插件2.4.1及以下所有版本。
该漏洞位于Drop Uploader for CF7插件的文件上传处理模块。插件在处理文件上传请求时,未对用户上传的文件进行充分的类型验证和内容检查。攻击者可以利用以下方式进行利用:首先,攻击者构造恶意文件上传请求,将.php格式的WebShell文件伪装或绕过文件类型检测后上传到服务器。由于插件未对上传目录设置适当的访问限制或执行权限控制,WebShell文件被成功保存到可访问的Web目录中。随后,攻击者通过HTTP请求访问上传的WebShell文件路径,并携带恶意命令参数,即可在服务器端以Web服务权限执行任意系统命令,实现远程代码执行。由于该插件是Contact Form 7的扩展组件,攻击者可以利用WordPress的AJAX端点或直接调用插件的上传处理逻辑发起攻击,整个过程无需任何认证凭证。