CVE-2026-32523CVE-2026-32523 是 WordPress 插件 WPJAM Basic 中发现的一个严重安全漏洞。该漏洞源于程序未能正确限制上传文件的类型,允许攻击者上传危险文件(如恶意脚本)。由于 CVSS 评分高达 9.9,且攻击者仅需低权限即可利用,此漏洞对受影响网站构成了极高威胁。成功利用此漏洞可能导致远程代码执行(RCE),进而使攻击者完全控制服务器,窃取敏感数据或破坏服务。受影响版本涵盖从早期版本至 6.9.2 的所有版本。
该漏洞属于“不受限制的危险类型文件上传”(Unrestricted Upload of File with Dangerous Type)。在 WPJAM Basic 插件的实现中,文件上传功能未对用户提交的文件扩展名或文件内容头进行严格的校验。攻击者利用低权限账号(如订阅者)向服务器发送特制的 HTTP POST 请求,将 PHP Webshell 或其他可执行脚本伪装成允许的文件格式(如图片)进行上传。一旦文件被上传至 Web 目录,攻击者即可通过浏览器直接访问该文件。由于 Web 服务器(如 Apache/Nginx)会对 .php 文件进行解析,这将导致恶意代码在服务器端执行。由于 CVSS 向量包含 S:C(范围变更),攻击者可从插件权限提升至系统权限,严重危及机密性、完整性和可用性。