CVE-2026-3535WordPress插件DSGVO Google Web Fonts GDPR在1.1及之前版本中存在严重的任意文件上传漏洞。由于`DSGVOGWPdownloadGoogleFonts()`函数缺少文件类型验证,未经身份验证的攻击者可通过特定的AJAX接口上传恶意文件(如PHP Webshell),从而在服务器上执行任意代码。该漏洞要求网站使用特定主题才能被利用,但其高危害性仍需引起高度重视。
漏洞核心在于插件`DSGVOGWPdownloadGoogleFonts()`函数在处理文件下载时存在逻辑缺陷。该函数通过`wp_ajax_nopriv_`注册,允许未认证用户访问。它接收用户提供的CSS文件URL,从中提取资源链接并直接下载至公开目录,且未对文件类型或扩展名进行任何校验。攻击者可诱导服务器下载包含恶意代码的PHP文件。虽然利用此漏洞需要目标网站使用twentyfifteen、twentyseventeen、twentysixteen、storefront、salient或shapely等特定主题之一,但在满足条件时,攻击者可轻易获取服务器权限,植入Webshell并完全控制受影响的WordPress站点。