CVE-2026-25413WPBookit Pro插件存在严重的任意文件上传漏洞。由于未对上传文件类型进行有效限制,经过身份验证的攻击者可上传恶意文件。成功利用该漏洞可能导致远程代码执行,从而完全控制受影响的WordPress站点。
该漏洞位于WPBookit Pro插件的文件上传功能模块中。开发者在实现文件处理逻辑时,未对用户上传的文件类型、后缀名及内容进行严格的白名单校验,导致黑名单机制可被绕过。根据CVSS向量分析,攻击者仅需具备低权限(如注册用户)即可发起攻击。攻击者可以构造包含恶意PHP代码的图片文件或直接上传脚本,利用服务器对文件的解析规则差异(如解析漏洞),将恶意文件保存至Web根目录。随后,攻击者通过URL直接访问该文件,导致服务器执行恶意代码,进而完全控制目标系统,窃取数据或部署勒索软件。