CVE-2026-1969trx_addons WordPress插件在2.38.5之前的版本中存在严重安全漏洞。该漏洞源于对CVE-2024-13448的不完整修复,导致插件在处理特定AJAX请求时未能正确校验文件类型。未经身份认证的远程攻击者可利用此缺陷,构造恶意数据包绕过服务器安全机制,上传任意恶意文件(如PHP Webshell)。成功利用该漏洞可能导致攻击者在服务器上执行任意代码,对系统完整性和可用性造成严重影响。
该漏洞的具体技术细节在于trx_addons插件处理文件上传的AJAX动作逻辑中存在缺陷。虽然开发者试图通过增加验证逻辑来修复之前的CVE-2024-13448漏洞,但修复措施并不彻底,留下了可被绕过的验证盲区。攻击者可以向WordPress的`/wp-admin/admin-ajax.php`端点发送特制的POST请求,利用受影响的action参数触发上传功能。由于插件未对上传文件的MIME类型、扩展名或内容进行严格的白名单验证,攻击者可以上传伪装成合法图片的PHP脚本或其他可执行文件。由于CVSS向量显示无需用户交互(UI:N)且无需权限(PR:N),该漏洞极易被自动化工具利用。一旦文件上传成功,攻击者只需访问文件对应的URL即可触发恶意代码执行,从而从完整性破坏升级为远程代码执行(RCE),完全控制受影响的网站服务器。