CVE-2025-68909CVE-2025-68909是WordPress Blogistic主题中的一个严重安全漏洞,CVSS评分高达9.9分(满分10分),属于危急级别漏洞。该漏洞为危险类型文件的无限制上传(Unrestricted Upload of File with Dangerous Type),存在于Blogistic主题的1.0.5及以下所有版本中。攻击者可利用此漏洞上传恶意文件(如WebShell),从而在受影响的服务器上执行任意代码,完全控制网站服务器。该漏洞由Patchstack团队的安全研究员发现并报告。Blogistic是blazethemes开发的一款WordPress博客主题,被广泛应用于各类博客网站。由于该漏洞无需高权限认证即可利用(只需低权限用户),且攻击复杂度低、无需用户交互,攻击者可以在短时间内轻松利用此漏洞发起攻击,对使用该主题的WordPress网站构成严重威胁。建议所有使用Blogistic主题的用户立即采取防护措施,升级到最新版本或采取临时缓解措施。
该漏洞存在于Blogistic主题的文件上传功能中,攻击者可以通过该功能上传任意类型的文件,包括PHP脚本等可执行文件。漏洞的根本原因在于主题缺少对用户上传文件的类型验证和内容检查。在正常的Web应用程序中,文件上传功能应该对上传文件的MIME类型、扩展名和内容进行严格验证,确保只有预定义的安全文件类型(如图片、文档等)可以被上传。然而,Blogistic主题在实现文件上传功能时未能实施这些关键的安全检查。攻击者可以构造恶意的HTTP请求,将包含PHP代码的恶意文件伪装成图片或其他允许的文件类型上传到服务器。上传成功后,攻击者可以通过直接访问该文件的URL来触发PHP代码执行,从而在服务器上执行任意系统命令。一旦攻击者获得代码执行能力,他们可以进一步部署后门程序、窃取数据库敏感信息、篡改网站内容,甚至将攻击范围扩展到同一服务器上的其他网站。该漏洞影响Blogistic主题从初始版本到1.0.5的所有版本。