CVE-2026-4885WordPress插件Piotnet Addons for Elementor Pro在7.1.70及之前版本中存在严重的任意文件上传漏洞。该漏洞源于`pafe_ajax_form_builder`函数缺乏完整的文件类型验证,仅使用了不完善的扩展名黑名单。这使得未经身份验证的攻击者能够上传.phar或.phtml等危险文件,从而在服务器上执行任意代码。攻击者无需任何用户交互即可利用此漏洞,对网站安全构成极高威胁。
该漏洞的核心在于Piotnet Addons for Elementor Pro插件处理文件上传时的逻辑缺陷。插件在`pafe_ajax_form_builder`函数中实施了不安全的黑名单验证机制,仅阻止了.php、.phpt、.php5、.php7和.exe等常见扩展名,却遗漏了.phar、.phtml等同样可被Web服务器解析执行PHP脚本的扩展名。攻击者无需登录账户,只需向目标站点发送特制的POST请求,即可绕过验证将包含WebShell的恶意文件上传至服务器。一旦上传成功,攻击者通过访问恶意文件的URL即可触发代码执行,从而获得服务器控制权,造成数据泄露或系统被完全接管。