CVE-2026-39619Busiprof WordPress主题存在严重的跨站请求伪造(CSRF)漏洞。由于缺乏有效的CSRF令牌验证,攻击者可诱导已登录管理员访问恶意页面,从而伪造请求向服务器上传Web Shell。该漏洞影响Busiprof 2.5.2及以下版本,攻击成功后可能导致服务器被完全接管,造成极高风险的数据泄露和系统破坏。
该漏洞源于Busiprof主题在处理文件上传请求时未充分验证请求来源的合法性,导致存在CSRF漏洞。攻击者无需拥有管理员账户,只需构造一个恶意的HTML页面,包含针对目标网站的文件上传表单。当受害者(通常是管理员)在浏览器中保持登录状态并访问该恶意页面时,浏览器会自动携带用户的Session Cookie发送上传请求。由于服务器端未区分请求是否由用户主动发起,攻击者可利用此机制上传PHP等后门文件(Web Shell)。一旦文件上传成功,攻击者即可通过Web Shell执行任意系统命令,获取服务器权限,进而控制整个Web环境。CVSS评分高达9.6,反映了其无需认证且影响巨大的特性。