CVE-2025-58996CVE-2025-58996是WordPress插件Advanced Settings中发现的一个高危安全漏洞。该漏洞允许已认证的高权限用户(管理员级别)通过插件的文件上传功能,上传任意类型的危险文件到Web服务器。攻击者可以利用此漏洞上传Web Shell(webshell),从而在服务器上执行任意代码,完全控制受影响的网站。CVSS评分高达9.1,属于严重级别。漏洞存在于插件的文件上传处理逻辑中,缺少对上传文件类型的充分验证和限制。由于该漏洞影响从n/a版本到3.1.1的所有版本,所有使用该插件的WordPress网站都面临严重安全风险。
该漏洞属于危险类型文件无限制上传(Unrestricted Upload of File with Dangerous Type)漏洞。在Advanced Settings插件的3.1.1及以下版本中,文件上传功能存在以下安全问题:
1. 缺少文件类型验证:插件未对上传文件的MIME类型进行严格验证,允许攻击者上传.php、.phtml等可执行脚本文件。
2. 上传路径可预测:文件上传后存储在Web可访问的目录中,攻击者可以直接访问上传的恶意文件。
3. 权限要求低:虽然需要管理员权限(PR:H),但对于多用户WordPress站点,攻击者可通过社会工程学获取管理员账户。
4. 利用方式:攻击者构造包含PHP代码的webshell文件,通过插件上传接口将其上传到服务器。上传成功后,访问该文件即可在服务器上执行任意命令,实现远程代码执行(RCE)。