CVE-2025-62050CVE-2025-62050是WordPress Blogmatic主题中的一个严重安全漏洞,CVSS评分高达9.9分,属于危急级别安全风险。该漏洞为危险类型文件无限制上传漏洞(Unrestricted Upload of File with Dangerous Type),存在于Blogmatic主题的1.0.3及以下所有版本中。攻击者可利用该漏洞无需高级权限即可上传恶意文件,包括WebShell脚本,从而在服务器上执行任意代码,完全控制受影响的网站。此漏洞由Patchstack安全团队的审计人员([email protected])发现并报告。由于该漏洞影响范围广、危害程度高、且利用难度低,建议所有使用Blogmatic主题的用户立即采取修复措施,避免遭受攻击者利用此漏洞进行入侵。
该漏洞存在于Blogmatic主题的文件上传处理功能中。攻击者可以利用该漏洞上传任意类型的文件,包括PHP脚本等可执行文件。上传功能缺少对文件类型的有效验证和过滤,允许用户上传危险类型的文件。在WordPress环境中,主题通常具有较高的权限,攻击者通过上传恶意PHP文件(如WebShell)到可访问的目录后,可以直接访问该文件并在服务器上执行任意系统命令。由于该漏洞不需要高级权限即可利用,低权限用户(如订阅者、贡献者等)也能触发此漏洞,这大大增加了被利用的风险。攻击成功后,攻击者可以完全控制整个WordPress站点,甚至进一步横向移动到服务器的其他服务。