CVE-2026-32536halfdata Green Downloads WordPress插件存在严重的任意文件上传漏洞。由于未对上传文件的类型进行严格校验,低权限攻击者可上传恶意文件。该漏洞CVSS评分9.9,攻击者无需用户交互即可利用,可能导致远程代码执行,完全控制受影响的服务器,造成数据泄露、篡改等严重后果。受影响版本为2.08及以下所有版本。
该漏洞的核心在于插件文件上传功能缺乏有效的安全过滤机制。在处理用户上传请求时,程序未正确验证文件的扩展名和MIME类型,导致攻击者可以绕过前端限制,直接上传如.php、.phtml等可执行的WebShell脚本。由于CVSS向量中显示权限要求低(PR:L)且范围可变(S:C),一旦文件上传成功并存储在Web根目录下,攻击者只需通过HTTP请求访问该文件,即可在服务器上下文中执行任意系统命令。这使得攻击者能够窃取数据库凭证、安装后门或横向移动至内网其他系统。