CVE-2026-1555WordPress的WebStack主题被曝出存在高危安全漏洞。该漏洞的核心在于`io_img_upload()`函数未对上传文件进行类型验证,影响所有1.2024及以下版本。未经身份验证的远程攻击者可利用此漏洞,向服务器上传任意恶意文件(如PHP Webshell),成功利用后可导致远程代码执行,从而完全控制受影响的网站服务器。
该漏洞位于WebStack主题的`inc/ajax.php`文件中的`io_img_upload`处理逻辑。由于开发者在编写上传功能时,未对用户提交的文件类型、扩展名及文件内容(Magic Bytes)进行有效校验,导致攻击者可以轻易绕过前端限制。具体利用过程中,攻击者通过构造特定的HTTP POST数据包,将包含恶意PHP代码的文件伪装或直接发送至服务器端接口。服务器端脚本接收到文件后,直接将其保存到Web可访问目录下。随后,攻击者只需通过浏览器访问该文件的URL,Web服务器解析引擎(如PHP)便会执行其中的恶意代码。由于此攻击无需任何身份验证,攻击门槛极低,且直接导致服务器被完全控制,攻击者可进一步植入后门、窃取数据库数据或进行勒索,危害等级极高。