CVE-2026-32524Jordy Meow开发的WordPress插件Photo Engine(wplr-sync)存在严重的任意文件上传漏洞。该漏洞源于程序未能正确限制上传文件的类型,允许经过身份验证的高权限用户上传危险文件。攻击者可利用此漏洞向服务器上传Web Shell,进而在目标系统上执行任意代码,完全控制受影响的服务器。受影响版本包括6.4.9及以下的所有版本。
该漏洞位于Photo Engine插件的wplr-sync组件文件处理逻辑中。在处理用户提交的图片或同步文件时,后端代码未对文件的MIME类型、文件扩展名以及文件内容中的魔数进行严格的安全校验。尽管CVSS向量显示权限要求为高(PR:H),意味着攻击者通常需要拥有WordPress管理员或具有上传权限的高级账户,但一旦获取权限,利用过程十分简单。攻击者构造包含恶意后端代码(如PHP Web Shell)的文件,将其伪装或直接通过受影响的API接口上传至服务器的Web可写目录。由于缺乏有效的过滤机制,该恶意文件被成功保留。攻击者随后通过HTTP请求直接访问该文件路径,触发服务器端解析引擎执行恶意代码,从而获取服务器权限,进一步可导致数据泄露、篡改或勒索。