CVE-2025-68910CVE-2025-68910是WordPress Blogzee主题中的一个严重安全漏洞,CVSS评分高达9.9分(满分10分)。该漏洞属于"危险类型文件的无限制上传"(Unrestricted Upload of File with Dangerous Type)类别,允许攻击者在未授权的情况下上传恶意文件到服务器。此漏洞影响Blogzee主题的1.0.5及以下所有版本。由于该主题在文件上传功能中缺乏充分的身份验证和文件类型检查,攻击者可以利用此漏洞上传webshell或其他恶意脚本,从而实现远程代码执行(RCE),完全控制受影响的WordPress网站。攻击者无需高级权限即可利用此漏洞,这使得该漏洞的危险性进一步提升。
该漏洞存在于Blogzee主题的文件上传处理逻辑中。主题在处理用户上传文件时,未对上传文件的类型、内容和扩展名进行严格的验证和过滤。攻击者可以通过构造恶意的HTTP请求,将.php、.phtml、.phar等可执行脚本文件伪装成图片或其他允许的文件类型上传到服务器。上传功能可能位于主题的博客文章编辑、媒体上传或用户头像上传等功能点。由于服务器未正确配置上传目录的执行权限或未对上传文件进行安全检查,攻击者上传的恶意脚本可以在服务器上执行,从而获取webshell权限。一旦获得webshell,攻击者可以执行任意系统命令、读取敏感配置文件、访问数据库,甚至横向移动到同一服务器上的其他网站。