CVE-2026-45444WP Swings开发的Gift Cards For WooCommerce Pro插件中存在严重的未限制文件上传漏洞。由于未能正确验证上传文件的类型,未经身份验证的远程攻击者可利用此缺陷上传恶意文件(如WebShell)。该漏洞CVSS v3.1评分为10.0,影响4.2.6及以下版本,攻击者成功利用后可能导致服务器被完全接管。
该漏洞的根源在于插件处理文件上传的代码逻辑中缺乏对文件扩展名和MIME类型的严格校验。在受影响的版本中,特定的上传接口允许用户上传文件,但未将其限制在安全的图片格式内。攻击者可以通过构造HTTP POST请求,将包含PHP代码的恶意文件伪装或直接上传到服务器的Web可访问目录。由于CVSS向量为AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H,攻击者无需用户交互和权限即可利用该漏洞。一旦文件上传成功,攻击者通过浏览器访问该文件路径,即可触发服务器端解析执行恶意代码,从而获得系统权限,造成数据泄露、篡改或服务中断。