CVE-2026-32482deothemes Ona WordPress主题存在严重的任意文件上传漏洞。由于未对上传文件类型进行严格限制,攻击者可上传Web Shell。该漏洞影响1.24之前的版本,CVSS评分9.9,可能导致服务器被完全控制。
该漏洞源于deothemes Ona主题在处理用户上传文件时,缺乏对文件类型及扩展名的有效验证机制。攻击者仅需具备低权限用户身份(PR:L),即可利用该漏洞向Web服务器上传包含恶意代码的PHP脚本(Web Shell)。由于漏洞作用域可改变(S:C),攻击者成功上传后,通过浏览器访问该脚本即可在服务器端执行任意系统命令,进而完全控制受影响的服务器,造成数据泄露、篡改或服务中断。