CVE-2025-58963CVE-2025-58963是WordPress Medcity主题中的一个严重安全漏洞,CVSS评分高达10.0分。该漏洞属于"危险类型文件的无限制上传"(Unrestricted Upload of File with Dangerous Type)类别,存在于Medcity主题的1.1.9之前所有版本中。攻击者可利用此漏洞上传恶意文件(如Web Shell)到Web服务器,从而实现远程代码执行,完全控制受影响的网站。由于该漏洞无需认证即可利用,且攻击复杂度低,攻击者可以在短时间内对大量使用该主题的WordPress网站发起攻击。此漏洞由Patchstack团队的安全研究人员发现并报告,由于漏洞评分达到最高级别,建议所有使用该主题的用户立即采取修复措施。
该漏洞存在于Medcity主题的文件上传功能中,未对用户上传的文件类型和内容进行充分的安全验证。攻击者可以通过构造恶意请求,直接上传包含PHP代码的Web Shell文件到服务器。由于服务器未对上传文件的扩展名、MIME类型和内容进行严格的过滤和检查,恶意文件可以被保存到可访问的Web目录中。一旦Web Shell成功上传,攻击者即可通过访问该文件在服务器上执行任意系统命令,实现对网站的完全控制。攻击者通常会上传如cmd.php、shell.php等命名的文件,通过POST或GET参数传递系统命令,如whoami、cat /etc/passwd等,从而获取服务器的敏感信息或进一步渗透内网。