CVE-2026-0911CVE-2026-0911是WordPress平台下Hustle邮件营销插件的一个高危安全漏洞。该插件被广泛应用于WordPress网站,用于邮件营销、潜在客户生成、订阅表单和弹窗功能。漏洞源于action_import_module()函数中不正确的文件类型验证机制,攻击者可以利用此漏洞绕过安全检查,上传任意文件到服务器。由于WordPress插件通常具有较高的服务器访问权限,成功利用此漏洞可能导致远程代码执行,使攻击者完全控制受影响的网站服务器。该漏洞的危险性在于即使是非管理员用户(如订阅者级别的用户),在获得特定权限后也可能发起攻击,只要管理员错误地授予了该用户Hustle模块权限。
漏洞存在于Hustle插件的action_import_module()函数中,该函数负责处理模块导入功能。问题出在文件类型验证逻辑上,攻击者可以通过构造特定的HTTP请求,绕过客户端的文件类型检查,上传.php等可执行脚本文件到服务器。漏洞利用的关键步骤包括:首先需要获取有效的WordPress账户(至少订阅者级别),然后需要管理员授予Hustle模块权限或模块编辑权限,接着访问Hustle管理页面获取CSRF nonce值,最后通过发送精心构造的multipart/form-data请求到wp-admin/admin-ajax.php端点,利用action_import_module动作上传恶意文件。上传的文件通常位于wp-content/uploads/hustle-files/目录下,攻击者可以通过直接访问上传的文件路径来执行任意代码。由于该函数在文件上传前未正确验证文件扩展名和MIME类型,导致安全绕过。