CVE-2025-6327CVE-2025-6327是WordPress插件King Addons for Elementor中的一个严重安全漏洞。该漏洞属于危险类型文件的无限制上传(Unrestricted Upload of File with Dangerous Type),允许未经认证的攻击者上传恶意Web Shell到Web服务器,从而实现远程代码执行(RCE)。King Addons for Elementor是WordPress生态中广受欢迎的元素构建器插件,为用户提供了丰富的页面设计和布局功能。该插件在WordPress网站上安装量巨大,因此此漏洞影响范围极广。由于漏洞的CVSS评分达到满分10.0,且无需任何认证或用户交互即可被利用,攻击者可以在短时间内批量扫描并入侵大量使用该插件的WordPress网站。攻击成功后,攻击者可以完全控制目标服务器,执行任意系统命令,窃取敏感数据,或将网站作为进一步攻击的跳板。此漏洞已被Patchstack等安全平台标记为高危,建议所有使用该插件的用户立即采取修复措施。
King Addons for Elementor插件在处理文件上传时存在严重的安全缺陷。漏洞主要源于插件未能对用户上传的文件类型和内容进行充分的验证和过滤。攻击者可以构造恶意的文件上传请求,将PHP脚本(Web Shell)伪装成图片或其他允许上传的文件类型上传到服务器。插件的文件上传端点缺少以下关键安全检查:1)文件类型白名单验证不足,仅依赖客户端提供的MIME类型或文件扩展名;2)未对上传文件内容进行深度检查,无法识别嵌入的恶意代码;3)上传目录权限配置不当,允许PHP文件被执行。当攻击者成功上传Web Shell后,可以通过HTTP请求访问该文件并在服务器上执行任意PHP代码或系统命令。由于WordPress插件通常以较高权限运行,攻击者可以利用Web Shell获得对整个网站的完全控制权,包括访问数据库、修改网站内容或植入后门程序。