CVE-2026-4808WordPress插件Gerador de Certificates – DevApps在1.3.6及之前版本中存在高危漏洞。由于`moveUploadedFile()`函数缺少文件类型验证,经过身份验证的管理员级攻击者可上传任意文件。这可能导致服务器被控制及远程代码执行,CVSS评分为7.2。
该漏洞位于WordPress插件“Gerador de Certificates – DevApps”的后台管理逻辑中。具体而言,`class-devapps-certificate-generator-admin.php`文件内的`moveUploadedFile()`函数在设计上存在缺陷,未对用户上传的文件进行严格的类型白名单校验和安全检查。在标准的WordPress开发规范中,处理文件上传应当使用内置的API以防止恶意文件上传,但该插件直接使用了不安全的处理方式。攻击者首先需要通过合法或非法手段获得网站管理员级别的账户权限。登录后台后,攻击者可以访问受影响的上传接口,构造特定的HTTP POST请求,将包含恶意PHP代码(如WebShell)的文件伪装或直接上传。由于缺乏验证,服务器会直接将该文件保存到网站的某个目录下。随后,攻击者只需在浏览器中访问该文件的URL,即可让Web服务器解析并执行其中的恶意代码,从而实现远程代码执行(RCE),完全控制服务器。