CVE-2025-62047CVE-2025-62047是WordPress平台Case-Themes Case Addons插件中的一个严重安全漏洞,CVSS评分高达9.9分(满分10分)。该漏洞属于危险类型文件的未限制上传(Unrestricted Upload of File with Dangerous Type),允许攻击者在无需高权限的情况下通过该插件上传任意恶意文件。此漏洞影响插件版本从n/a至1.3.0之前的所有版本。由于该插件被广泛应用于企业网站构建,漏洞可能影响大量使用该插件的WordPress站点。攻击成功后,攻击者可上传webshell获得服务器远程代码执行权限,进而完全控制网站服务器,窃取敏感数据、植入后门或进行横向渗透攻击。鉴于该漏洞的高危性质和极易利用性,建议受影响的用户立即采取修复措施。
该漏洞存在于Case Addons插件的文件上传处理功能中。插件在处理用户上传文件时,未对上传文件的类型、内容和扩展名进行充分的验证和过滤。攻击者可以通过构造恶意请求,直接上传PHP脚本文件或其他可执行文件到服务器指定目录。由于插件缺少文件类型白名单机制、MIME类型检查以及文件内容扫描,攻击者能够绕过基本的安全检查成功上传webshell。上传成功后,攻击者通过访问上传的文件路径即可在服务器上执行任意PHP代码,实现远程代码执行。整个攻击过程无需管理员权限,普通注册用户即可发起攻击,且无需任何用户交互。攻击者通常会上传包含system()、exec()等命令执行函数的PHP代码,从而获取服务器shell访问权限。