CVE-2026-3533WordPress Jupiter X Core插件在4.14.1及以下版本中存在严重漏洞。由于`import_popup_templates()`函数缺少授权检查以及`upload_files()`函数文件类型验证不足,导致经过身份验证的攻击者(仅需订阅者权限)即可上传恶意文件。攻击者可利用此漏洞在特定服务器配置下执行远程代码,或上传恶意脚本造成存储型跨站脚本攻击,严重威胁服务器安全。
该漏洞的核心在于WordPress Jupiter X Core插件中存在权限校验缺失及文件类型验证不足的双重缺陷。具体而言,`import_popup_templates()`函数未对调用者进行严格的身份权限验证,使得仅拥有订阅者权限的低级别用户也能触发该功能。同时,`upload_files()`函数在处理文件上传时,未能有效识别和拦截危险文件类型。攻击者利用这一漏洞,可以构造包含恶意后门的`.phar`文件或包含JavaScript脚本的`.svg`文件并发送至服务器。在Apache+mod_php等特定服务器配置下,`.phar`文件会被当作PHP代码解析执行,从而导致服务器被完全控制;而`.svg`等文件则会在管理员查看时触发存储型XSS,窃取敏感信息。