CVE-2025-68986CVE-2025-68986是WordPress Miion主题中的一个严重安全漏洞,CVSS评分高达9.9分。该漏洞属于"Unrestricted Upload of File with Dangerous Type"(危险类型文件的任意上传)漏洞,存在于zozothemes开发的Miion主题中。攻击者可利用此漏洞上传恶意WebShell到Web服务器,从而实现远程代码执行(RCE),完全控制受影响的网站。该漏洞影响Miion主题从最初版本到1.2.7的所有版本。由于CVSS向量显示攻击复杂度低(AC:L)且不需要特殊权限(PR:L),攻击者可以轻松利用此漏洞。漏洞由Patchstack团队发现并报告,披露日期为2026年1月22日。建议受影响的用户立即升级到最新版本或采取临时缓解措施。
Miion主题存在任意文件上传漏洞,根源在于文件上传功能缺少适当的验证和过滤机制。攻击者可以通过构造恶意请求,直接上传包含PHP代码的WebShell文件(如shell.php),而服务器未验证上传文件的类型和内容。漏洞点通常位于主题的文件上传处理函数中,攻击者可绕过客户端验证直接发送POST请求到上传端点。上传成功后,攻击者可通过访问上传的文件路径(如 /wp-content/themes/miion/uploads/shell.php)执行任意系统命令,实现远程代码执行。由于主题集成在WordPress中,攻击者还可利用已获得的WebShell进一步横向移动,访问数据库或操控网站内容。CVSS向量的完整性和机密性影响均为高(H),表明攻击可导致严重的数据泄露和系统破坏。